Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-9830 — Repositorio de informes de inteligencia de amenazas para CVE-2026-9830, una vulnerabilidad de omisión de autenticación en el plugin BookingPress Pro de WordPress, con análisis detallado, diff del parche y guía de detección. | Kitploit
Herramientas/GitHubGitHub/chpratik/cve-2026-9830
Análisis EstáticoAnálisis de VulnerabilidadesSeguridad WebPruebas de PenetraciónInteligencia de AmenazasAutenticaciónPapers e InvestigaciónRespuesta a Incidentes
GitHubchpratik/cve-2026-9830

CVE-2026-9830

Repositorio de informes de inteligencia de amenazas para CVE-2026-9830, una vulnerabilidad de omisión de autenticación en el plugin BookingPress Pro de WordPress, con análisis detallado, diff del parche y guía de detección.

12hace 1 mesAún no revisado
Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
CVE-2026-9830 Badge Severity Badge Status Badge Date Badge

CVE-2026-9830 — Omisión de Autenticación en BookingPress Pro

Investigación Integral de Inteligencia de Amenazas Cibernéticas

Resumen • Informes • Hallazgos Clave • Detalles Técnicos • Evaluación de Riesgo • Mitigación • Referencias



📋 Resumen

CVE-2026-9830 es una vulnerabilidad crítica de omisión de autenticación en el plugin de WordPress BookingPress Appointment Booking Pro (de Repute Infosystems) que afecta a todas las versiones anteriores a la 5.7.3.

La vulnerabilidad reside en la implementación de la API REST del plugin, donde el parámetro permission_callback , dejando cada ruta en uno de sus espacios de nombres de API accesible .

no se invoca correctamente
sin autenticación
root@kitploit:~
graph LR
    A[Atacante<br/>Remoto, Sin Autenticación] -->|HTTP GET/POST| B{API REST de WordPress}
    B -->|/wp-json/bookingpress/v1/*| C{Verificación de Permisos}
    C -->|❌ Callback Omitido| D[Divulgación de PII del Cliente]
    C -->|❌ Callback Omitido| E[Alteración de Datos de Reservas]
    C -->|✅ Corrección Adecuada| F[401 No Autorizado]
    
    style A fill:#ff4444,color:#fff
    style D fill:#ff8800,color:#fff
    style E fill:#ff8800,color:#fff
    style F fill:#44bb44,color:#fff

📑 Informes

Este repositorio contiene dos versiones del informe de inteligencia de amenazas, cada una con un análisis progresivamente más profundo:

InformeArchivoPáginasEnfoqueSecciones Adicionales Clave
Informe EstándarCVE-2026-9830_Full_Report.mdCompletoAnálisis CTI PrincipalResumen Ejecutivo, Análisis Técnico, Cronología, Inteligencia de Amenazas, IOCs, MITRE ATT&CK, Detección, Mitigación, Evaluación de Riesgo
Informe MejoradoCVE-2026-9830_Enhanced_Report.mdCompleto+Investigación en Profundidad✅ Diagrama de Ruta de Ataque, ✅ Análisis de Diff de Parche, ✅ Revisión de Código Fuente, ✅ Validación CPE, ✅ Madurez del Exploit, ✅ Análisis de Actores de Amenaza, ✅ Estimación de Exposición de Activos, ✅ Matriz de Cobertura de Detección, ✅ Tabla de Procedencia de Evidencia, ✅ Cronología de Investigación, ✅ Supuestos y Limitaciones, ✅ Historial de Cambios

💡 Recomendación: Comience con el Informe Mejorado (v2.0) para el análisis más completo. Utilice el Informe Estándar (v1.0) para una visión ejecutiva concisa.


🔍 Hallazgos Clave

AtributoValor
CVECVE-2026-9830
Tipo de VulnerabilidadOmisión de Autenticación (CWE-287)
Producto AfectadoBookingPress Appointment Booking Pro (WordPress)
Versiones AfectadasTodas las versiones < 5.7.3
Versión Corregida5.7.3
CVSS (WPScan)8.2 (Alta) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
CVSS (Tenable)7.5 (Alta) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
InvestigadorKolja Zuelsdorf
Fecha del Informe2026-07-27
Explotación en la Naturaleza❌ No observada (a la fecha del informe)
CISA KEV❌ No listado
Parche Disponible✅ Sí — versión 5.7.3

🧬 Desglose de la Vulnerabilidad

root@kitploit:~
flowchart TD
    subgraph "🔴 Código Vulnerable (< 5.7.3)"
        A1[register_rest_route] --> A2[permission_callback<br/>❌ No invocado correctamente]
        A2 --> A3[Callback devuelve null/falsey]
        A3 --> A4[WordPress lo trata como 'permitido']
        A4 --> A5[🔓 Acceso No Autenticado]
    end
    
    subgraph "🟢 Código Parcheado (5.7.3+)"
        B1[register_rest_route] --> B2[permission_callback<br/>✅ Invocado correctamente]
        B2 --> B3[Verificación current_user_can]
        B3 --> B4{¿Autorizado?}
        B4 -->|Sí| B5[✅ Acceso Concedido]
        B4 -->|No| B6[🔒 401 No Autorizado]
    end
    
    A5 -->|Impacto| C1[📤 Exposición de PII del Cliente]
    A5 -->|Impacto| C2[✏️ Modificación de Datos de Reservas]
    A5 -->|Impacto| C3[🚫 Cancelación de Citas]
    
    style A2 fill:#ff4444,color:#fff
    style B2 fill:#44bb44,color:#fff
    style A5 fill:#ff8800,color:#fff
    style C1 fill:#ff8800,color:#fff
    style C2 fill:#ff8800,color:#fff
    style C3 fill:#ff8800,color:#fff

🔬 Resumen de la Revisión del Código Fuente

Una verificación SVN completa del plugin gratuito BookingPress (WordPress.org, revisión 3624431, versión 1.1.28) confirmó:

Objetivo de BúsquedaResultadosConclusión
Llamadas a register_rest_route()0La API REST está exclusivamente en el complemento Pro/Enterprise
Uso de permission_callback0El plugin gratuito usa AJAX, no REST
Ubicación del código vulnerable🔒 Plugin Pro (bookingpress-appointment-booking-pro)No accesible públicamente

La evidencia de la vulnerabilidad se basa en análisis autorizados de terceros (WPScan, Tenable, NVD) ya que el código fuente del plugin Pro es de código cerrado y no está disponible públicamente en WordPress.org.


⚠️ Exposición de Activos

root@kitploit:~
pie title Distribución Estimada de Instalaciones
    "Salud y Bienestar" : 25
    "Salón y Estilo de Vida" : 20
    "Médico y Clínicas" : 15
    "Servicios Profesionales" : 15
    "Fitness y Gimnasios" : 10
    "Educación" : 10
    "Otros" : 5
MétricaEstimación
Instalaciones activas históricas~20,000+ (antes de la eliminación de WordPress.org)
Instalaciones Pro vulnerables5,000–20,000+ (estimado)
Plugin en WordPress.org?❌ Eliminado el 1 de febrero de 2025
Actualizaciones automáticas?❌ No — se requiere actualización manual
CVEs relacionados concurrentes3 en 2026 (CVE-2026-11823 SQLi, CVE-2026-6960 Subida de Archivos, este)

📊 Resumen de Riesgo

Factor de RiesgoCalificación
Vector de Ataque🌐 Red
Complejidad del Ataque🟢 Baja
Privilegios Requeridos❌ Ninguno
Interacción del Usuario❌ Ninguna
Madurez del Exploit🔴 0/5 (Sin PoC público aún)
Impacto Empresarial🔴 Alto (Exposición de PII, riesgo GDPR/CCPA)
Probabilidad de Actor de Amenaza🟡 Moderada (condicionada al PoC)
root@kitploit:~
RIESGO GENERAL: ⬆ ALTO ⬆

🛡️ Mitigación

✅ Inmediata (Parche)

root@kitploit:~
1. Descargue BookingPress Pro 5.7.3 desde bookingpressplugin.com
2. Suba y active a través del administrador de WordPress
3. Verifique la versión en el encabezado del Plugin

🔒 Temporal (Si el Parche se Retrasa)

root@kitploit:~
1. Bloquee /wp-json/*bookingpress* no autenticado a través del WAF
2. Desactive el Complemento REST API en la configuración de BookingPress
3. Limite la tasa de los endpoints de la API REST
4. Considere: add_filter('rest_authentication_errors', ...) para solo-usuarios-con-sesión

🔍 Detección

root@kitploit:~
1. Audite los registros del servidor web en busca de llamadas REST API no autenticadas a los espacios de nombres de bookingpress
2. Verifique la versión de BookingPress a través del encabezado del plugin
3. Revise los datos de reservas de clientes en busca de modificaciones no autorizadas desde el 2026-07-06

🧩 Mapeo MITRE ATT&CK

TácticaTécnicaID
Acceso InicialExplotación de Aplicación Expuesta al PúblicoT1190
RecopilaciónRecopilación AutomatizadaT1119
RecopilaciónDatos del Repositorio de ConfiguraciónT1602
ImpactoManipulación de Datos: Manipulación de Datos AlmacenadosT1565.001
ImpactoDestrucción de DatosT1485

⏱ Cronología

root@kitploit:~
2026-07-06  ──  Vulnerabilidad descubierta por Kolja Zuelsdorf
2026-07-06  ──  WPScan publica aviso (WPVDB 5fded411-52fd-4dc5-9a23-b77fcd9cfed2)
2026-07-07  ──  El proveedor publica BookingPress Pro 5.7.3 (corrección)
2026-07-27  ──  CVE-2026-9830 publicado (NVD, Tenable)
2026-07-27  ──  Este análisis completado

📚 Referencias

FuenteURL
Aviso WPScanhttps://wpscan.com/vulnerability/5fded411-52fd-4dc5-9a23-b77fcd9cfed2/
Entrada NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-9830
CVE de Tenablehttps://www.tenable.com/cve/CVE-2026-9830
Registro de Cambios de BookingPresshttps://www.bookingpressplugin.com/documents/changelog/
Complemento REST API de BookingPresshttps://www.bookingpressplugin.com/addon/rest-api-addon/
Relacionado: CVE-2026-11823 (SQLi)https://nvd.nist.gov/vuln/detail/CVE-2026-11823
Relacionado: CVE-2026-6960 (Subida de Archivos)https://radar.offseq.com/threat/cve-2026-6960


🛡️ Estructura del Repositorio

root@kitploit:~
📁 CVE-2026-9830/
├── 📄 README.md                          👈 Usted está aquí
├── 📄 CVE-2026-9830_Full_Report.md       📘 Informe CTI Estándar (v1.0)
├── 📄 CVE-2026-9830_Enhanced_Report.md   📗 Informe Mejorado en Profundidad (v2.0)
└── 🗂️ (futuro: detection-scripts, iocs, sigma-rules)

Producido por Pratik — Simulación de Analista CTI Senior
© 2026 — Este informe se proporciona con fines de seguridad defensiva bajo TLP:CLEAR

Descargar herramienta