TrueBooker账户接管漏洞CVE-2026-14545
TrueBooker 是一款面向WordPress的预约与排班管理插件,源码以 WordPress.org 插件仓库的形式公开发布,配置简单且可视化操作。
一、基本情况
TrueBooker WordPress专业预约排班插件分免费版与专业 Pro 付费版,完整支付收银体系,为线下服务类商家搭建线上自助预约系统。

TrueBooker适用于所有按时长收费的服务商,多门店、员工权限体系完善,连锁门店友好,兼容古腾堡、Elementor等主流页面编辑器。
栋科技漏洞库关注到TrueBooker 1.2.3 及以下版本的中存在账户接管漏洞该漏洞已经被追踪为CVE-2026-14545,CVSS 3.X评分为9.8。
二、漏洞分析
CVE-2026-14545漏洞是 TrueBooker 相关版本中存在的一个账户接管漏洞,该漏洞的评分较高,请使用插件的相关用户务必加以重视。
源于插件在未授权密码重置接口中未校验账户所有权与激活密钥,远程攻击者可直接重置任意账户(含管理员)登录密码并接管站点。
TrueBooker 1.2.3 及以下版本main/function_ajax.php 通过 wp_ajax_nopriv_user_front_resetpass 暴露 user_front_resetpass 处理器,
匿名访客只需传入 alldata 中的 tbab-userid、tbab-activekey 与 tbab-password 即可触发 truebookerMyaccount::userresetPassword,
该方法仅在 user_activation_key 非空时才进行 hash_equals 校验,而默认账户的 user_activation_key 为空字符串,
会绕过全部 key 校验与 ID 校验直接进入 wp_set_password 分支,
从而将攻击者指定的新密码写入指定账户(典型利用即 tbab-userid=1 攻击管理员)。
三、影响范围
TrueBooker ≤ 1.2.3
四、修复建议
TrueBooker ≥ 1.2.3
五、参考链接
管理员已设置登录后刷新可查看