
مستودع تقارير استخبارات التهديدات لثغرة CVE-2026-9830، وهي ثغرة تجاوز مصادقة في إضافة BookingPress Pro الخاصة بـ WordPress، مع تحليل مفصّل وفرق التصحيح وإرشادات الكشف عنها.
تحقيق شامل في استخبارات التهديدات السيبرانية
نظرة عامة • التقارير • النتائج الرئيسية • التفاصيل الفنية • تقييم المخاطر • التخفيف • المراجع
CVE-2026-9830 هي ثغرة حرجة لتجاوز المصادقة في إضافة BookingPress Appointment Booking Pro لووردبريس (من Repute Infosystems) وتؤثر على جميع الإصدارات قبل 5.7.3.
تقع الثغرة في تنفيذ REST API الخاص بالإضافة حيث أن معامل permission_callback لا يتم استدعاؤه بشكل صحيح، مما يترك كل مسار في أحد نطاقات API الخاصة بها قابلًا للوصول .
graph LR
A[مهاجم<br/>عن بُعد، بدون مصادقة] -->|HTTP GET/POST| B{WordPress REST API}
B -->|/wp-json/bookingpress/v1/*| C{فحص الصلاحيات}
C -->|❌ تم تجاوز الاستدعاء| D[كشف بيانات العملاء الشخصية]
C -->|❌ تم تجاوز الاستدعاء| E[التلاعب ببيانات الحجوزات]
C -->|✅ الإصلاح الصحيح| F[401 غير مصرح]
style A fill:#ff4444,color:#fff
style D fill:#ff8800,color:#fff
style E fill:#ff8800,color:#fff
style F fill:#44bb44,color:#fffيحتوي هذا المستودع على نسختين من تقرير استخبارات التهديدات، كل منهما بتحليل أعمق تدريجيًا:
| التقرير | الملف | الصفحات | التركيز | الأقسام الإضافية الرئيسية |
|---|---|---|---|---|
| التقرير القياسي | CVE-2026-9830_Full_Report.md | كامل | تحليل CTI الأساسي | الملخص التنفيذي، التحليل الفني، الجدول الزمني، استخبارات التهديدات، مؤشرات الاختراق، MITRE ATT&CK، الاكتشاف، التخفيف، تقييم المخاطر |
| التقرير المعزز | CVE-2026-9830_Enhanced_Report.md | كامل+ | تحقيق معمق | ✅ مخطط مسار الهجوم، ✅ تحليل فرق التصحيح، ✅ مراجعة الكود المصدري، ✅ التحقق من CPE، ✅ نضج الاستغلال، ✅ تحليل الجهات الفاعلة للتهديدات، ✅ تقدير التعرض للأصول، ✅ مصفوفة تغطية الاكتشاف، ✅ جدول إثبات الأدلة، ✅ الجدول الزمني للتحقيق، ✅ الافتراضات والقيود، ✅ سجل التغييرات |
💡 توصية: ابدأ بـ التقرير المعزز (v2.0) للحصول على التحليل الأكثر اكتمالًا. استخدم التقرير القياسي (v1.0) للحصول على نظرة تنفيذية موجزة.
| السمة | القيمة |
|---|---|
| CVE | CVE-2026-9830 |
| نوع الثغرة | تجاوز المصادقة (CWE-287) |
| المنتج المتأثر | BookingPress Appointment Booking Pro (ووردبريس) |
| الإصدارات المتأثرة | جميع الإصدارات < 5.7.3 |
| الإصدار المُصلح | 5.7.3 |
| CVSS (WPScan) | 8.2 (عالية) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
| CVSS (Tenable) | 7.5 (عالية) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| الباحث | Kolja Zuelsdorf |
| تاريخ التقرير | 2026-07-27 |
| الاستغلال في البرية | ❌ غير ملاحظ (حتى تاريخ التقرير) |
| CISA KEV | ❌ غير مدرج |
| التصحيح متاح | ✅ نعم — الإصدار 5.7.3 |
flowchart TD
subgraph "🔴 الكود الضعيف (< 5.7.3)"
A1[register_rest_route] --> A2[permission_callback<br/>❌ لا يتم استدعاؤه بشكل صحيح]
A2 --> A3[الاستدعاء يُرجع null/falsey]
A3 --> A4[ووردبريس يتعامل معه كـ 'مسموح']
A4 --> A5[🔓 وصول غير مصادق]
end
subgraph "🟢 الكود المُصلح (5.7.3+)"
B1[register_rest_route] --> B2[permission_callback<br/>✅ يتم استدعاؤه بشكل صحيح]
B2 --> B3[فحص current_user_can]
B3 --> B4{مصرح؟}
B4 -->|نعم| B5[✅ تم منح الوصول]
B4 -->|لا| B6[🔒 401 غير مصرح]
end
A5 -->|التأثير| C1[📤 كشف بيانات العملاء الشخصية]
A5 -->|التأثير| C2[✏️ تعديل بيانات الحجوزات]
A5 -->|التأثير| C3[🚫 إلغاء المواعيد]
style A2 fill:#ff4444,color:#fff
style B2 fill:#44bb44,color:#fff
style A5 fill:#ff8800,color:#fff
style C1 fill:#ff8800,color:#fff
style C2 fill:#ff8800,color:#fff
style C3 fill:#ff8800,color:#fffأكد فحص SVN كامل لإضافة BookingPress المجانية (WordPress.org، المراجعة 3624431، الإصدار 1.1.28) ما يلي:
| هدف البحث | النتائج | الاستنتاج |
|---|---|---|
استدعاءات register_rest_route() | 0 | REST API حصريًا في الوظيفة الإضافية Pro/Enterprise |
استخدام permission_callback | 0 | الإضافة المجانية تستخدم AJAX، وليس REST |
| موقع الكود الضعيف | 🔒 إضافة Pro (bookingpress-appointment-booking-pro) | غير متاح للجمهور |
يعتمد دليل الثغرة على تحليل أطراف ثالثة موثوقة (WPScan، Tenable، NVD) نظرًا لأن الكود المصدري لإضافة Pro مغلق المصدر وغير متاح للجمهور على WordPress.org.
pie title التوزيع التقديري للتثبيتات
"الصحة والعافية" : 25
"الصالونات ونمط الحياة" : 20
"الطبية والعيادات" : 15
"الخدمات المهنية" : 15
"اللياقة والنوادي الرياضية" : 10
"التعليم" : 10
"أخرى" : 5| المقياس | التقدير |
|---|---|
| التثبيتات النشطة تاريخيًا | ~20,000+ (قبل الإزالة من WordPress.org) |
| تثبيتات Pro الضعيفة | 5,000–20,000+ (تقديري) |
| الإضافة على WordPress.org؟ | ❌ تمت إزالتها في 1 فبراير 2025 |
| التحديثات التلقائية؟ | ❌ لا — يتطلب تحديثًا يدويًا |
| CVEs ذات الصلة المتزامنة | 3 في 2026 (CVE-2026-11823 حقن SQL، CVE-2026-6960 رفع الملفات، هذه الثغرة) |
| عامل الخطر | التقييم |
|---|---|
| ناقل الهجوم | 🌐 الشبكة |
| تعقيد الهجوم | 🟢 منخفض |
| الصلاحيات المطلوبة | ❌ لا شيء |
| تفاعل المستخدم | ❌ لا شيء |
| نضج الاستغلال | 🔴 0/5 (لا يوجد PoC عام بعد) |
| التأثير على الأعمال | 🔴 عالٍ (كشف البيانات الشخصية، مخاطر GDPR/CCPA) |
| احتمالية الجهات الفاعلة للتهديدات | 🟡 متوسطة (مشروطة بوجود PoC) |
المخاطر الإجمالية: ⬆ عالية ⬆
1. قم بتنزيل BookingPress Pro 5.7.3 من bookingpressplugin.com
2. ارفعه وفعّله عبر لوحة تحكم ووردبريس
3. تحقق من الإصدار في ترويسة الإضافة
1. احظر /wp-json/*bookingpress* غير المصادق عبر WAF
2. عطّل الوظيفة الإضافية REST API في إعدادات BookingPress
3. حدد معدل نقاط نهاية REST API
4. فكر في: add_filter('rest_authentication_errors', ...) للسماح للمسجلين فقط
1. راجع سجلات خادم الويب بحثًا عن استدعاءات REST API غير مصادقة لنطاقات bookingpress
2. تحقق من إصدار BookingPress عبر ترويسة الإضافة
3. راجع بيانات حجوزات العملاء بحثًا عن تعديلات غير مصرح بها منذ 2026-07-06
| التكتيك | التقنية | المعرّف |
|---|---|---|
| الوصول الأولي | استغلال تطبيق مواجه للجمهور | T1190 |
| الجمع | الجمع الآلي | T1119 |
| الجمع | البيانات من مستودع التكوين | T1602 |
| التأثير | التلاعب بالبيانات: التلاعب بالبيانات المخزنة | T1565.001 |
| التأثير | تدمير البيانات | T1485 |
2026-07-06 ── اكتشاف الثغرة بواسطة Kolja Zuelsdorf
2026-07-06 ── WPScan ينشر الاستشارة (WPVDB 5fded411-52fd-4dc5-9a23-b77fcd9cfed2)
2026-07-07 ── البائع يصدر BookingPress Pro 5.7.3 (الإصلاح)
2026-07-27 ── نشر CVE-2026-9830 (NVD، Tenable)
2026-07-27 ── اكتمال هذا التحليل
| المصدر | الرابط |
|---|---|
| استشارة WPScan | https://wpscan.com/vulnerability/5fded411-52fd-4dc5-9a23-b77fcd9cfed2/ |
| إدخال NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-9830 |
| CVE في Tenable | https://www.tenable.com/cve/CVE-2026-9830 |
| سجل تغييرات BookingPress | https://www.bookingpressplugin.com/documents/changelog/ |
| الوظيفة الإضافية REST API في BookingPress | https://www.bookingpressplugin.com/addon/rest-api-addon/ |
| ذات صلة: CVE-2026-11823 (حقن SQL) | https://nvd.nist.gov/vuln/detail/CVE-2026-11823 |
| ذات صلة: CVE-2026-6960 (رفع الملفات) | https://radar.offseq.com/threat/cve-2026-6960 |
📁 CVE-2026-9830/
├── 📄 README.md 👈 أنت هنا
├── 📄 CVE-2026-9830_Full_Report.md 📘 تقرير CTI القياسي (v1.0)
├── 📄 CVE-2026-9830_Enhanced_Report.md 📗 تقرير التحقيق المعمق (v2.0)
└── 🗂️ (مستقبلي: نصوص الاكتشاف، مؤشرات الاختراق، قواعد سيغما)
إعداد Pratik — محاكاة محلل CTI أول
© 2026 — تم إعداد هذا التقرير لأغراض الأمن الدفاعي بموجب TLP:CLEAR