Investigación de CVE-2026-9830
Descripción general
Este directorio contiene informes de inteligencia de amenazas para CVE-2026-9830, una vulnerabilidad de omisión de autenticación en el plugin de WordPress BookingPress Appointment Booking Pro.
Archivos
Hallazgos clave
- Vulnerabilidad: Omisión de autenticación en la API REST de BookingPress Pro
- CVSS: 8.2 (Alta)
- Versiones afectadas: < 5.7.3
- Estado del parche: Disponible (v5.7.3)
- Nivel de riesgo: Alto
- Tabla de procedencia de la evidencia con verificación de fuentes
- Cronología de la investigación con referencias de evidencia
- Revisión del código fuente del plugin gratuito frente al Pro
- Análisis del diff del parche (limitado por el acceso comercial)
- Validación de CPE y recomendaciones
- Diagrama de la ruta de ataque
- Evaluación de la madurez del exploit
- Análisis de probabilidad del actor de amenazas
- Estimación de la exposición de activos
- Matriz de cobertura de detección
- Supuestos y limitaciones
Referencia rápida
- Actualizar a BookingPress Pro 5.7.3
- Implementar reglas WAF para la API REST
- Auditar los registros de acceso desde 2026-07-06
- Supervisar el parche de CVE-2026-6960
Detección
- Bloquear el acceso no autenticado a
/wp-json/*bookingpress*
- Implementar limitación de velocidad en los endpoints REST
- Supervisar las llamadas API no autorizadas
Referencias
Autor
Pratik Chhetri - Analista de CTI
Fecha del informe: 2026-07-27
Clasificación: TLP:CLEAR