CVE-2026-9830 (CVSS 8.2) - The bookingpress-appointment-booking-pro WordPress plugin before 5.7.3 does not

CVE-2026-9830高危漏洞:WordPress BookingPress Appointment Booking Pro插件(<5.7.3)因REST API权限回调错误,未认证攻击者可读取所有客户预约数据并修改他人预约记录,CVSS 8.2。本文提供详细技术分析、攻击场景及修复指南。

🔥 热门漏洞情报 · NVD-Latest · 2026-07-27

CVE-2026-9830 (CVSS 8.2) - The bookingpress-appointment-booking-pro WordPress plugin before 5.7.3 does not

High · CVSS 8.2 认证绕过(权限校验缺失)
CVE-2026-9830
📊 跨来源整合PoC-in-GitHub

📋 漏洞概述

BookingPress预约插件5.7.3之前版本REST API权限校验缺陷,未认证攻击者可读取/修改任意预约数据。

📋 基础信息

受影响版本BookingPress Appointment Booking Pro WordPress plugin < 5.7.3
漏洞类型认证绕过(权限校验缺失)
CVSS8.2 · High
CVECVE-2026-9830

🔬 漏洞根因

插件在注册REST API路由时,错误地调用了权限回调函数(permission_callback),导致该回调返回true或未生效。具体地,代码中可能未正确实现`current_user_can()`检查,或使用了逻辑错误的回调函数,使得所有API端点对未认证用户暴露。

🎯 攻击场景

1)攻击者扫描目标WordPress站点,发现BookingPress插件版本低于5.7.3;2)通过访问已知的REST API路由(如`/wp-json/bookingpress/v1/`命名空间下的任意端点)获取未授权响应;3)利用`GET`请求读取其他用户的预约详情(客户姓名、联系方式、服务信息等);4)利用`POST`/`PUT`请求修改他人预约状态、时间或取消预约;5)成功窃取敏感数据并破坏预约管理流程。

💥 漏洞影响

未认证攻击者可读取所有客户的预约数据(包括姓名、电话、邮箱、服务项目),并任意修改、删除其他用户的预约记录,导致客户隐私泄露、业务数据被篡改、服务混乱,严重违反GDPR等合规要求。

🛡️ 修复建议

立即将插件升级到5.7.3或更高版本;临时缓解措施:在Web应用防火墙(WAF)中添加规则阻止未经身份认证的访问`/wp-json/bookingpress/v1/*`路径,或通过`.htaccess`限制IP白名单。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC1 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 08:13 | 来源: NVD-Latest

🤖 常见问题解答(FAQ)

❓ 如何检测网站是否受此漏洞影响?

检查BookingPress插件版本是否为5.7.3以下;尝试未认证访问`/wp-json/bookingpress/v1/`下的任意端点,若返回数据而非401/403,则存在漏洞。

❓ 攻击者需要什么前置条件?

只需目标WordPress站点安装并启用BookingPress预约插件(版本<5.7.3),无需任何账户或特殊网络位置,直接公网访问即可利用。

❓ 漏洞修复后旧数据是否安全?

修复后新请求会进行权限校验,但已被泄露的预约数据无法追回。建议立即升级插件同时检查日志中是否有异常请求,并通知可能受影响的客户修改账户信息。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)