CVE-2026-9830
BookingPress Pro < 5.7.3 - كشف بيانات العملاء الشخصية (PII) دون مصادقة والتلاعب بالحجوزات عبر خطأ في استدعاء الصلاحيات
- تم النشر
- 27/07/2026
- محدث
- 27/07/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 30.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في إضافة bookingpress-appointment-booking-pro لووردبريس إضافة bookingpress-appointment-booking-pro لووردبريس قبل الإصدار 5.7.3 لا تستدعي بشكل صحيح وظيفة التحقق من الصلاحيات الخاصة بـ REST، مما يترك كل مسار في أحد نطاقات API الخاصة بها قابلًا للوصول دون مصادقة، ويسمح للمهاجمين غير المصادق عليهم بقراءة بيانات حجوزات العملاء وتعديل حجوزات المستخدمين الآخرين.
المصادر
2- CVE-2026-9830البحث
مستودع تقارير استخبارات التهديدات لثغرة CVE-2026-9830، وهي ثغرة تجاوز مصادقة في إضافة BookingPress Pro الخاصة بـ WordPress، مع تحليل مفصّل وفرق التصحيح وإرشادات الكشف عنها.
CVE-2026-9830 概念验证
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.