
Prueba de concepto de CVE-2026-9830
Este repositorio contiene una prueba de concepto en Python para validar una exposición no autenticada reportada en la API REST de BookingPress Pro. Una respuesta exitosa puede contener información de reservas y clientes, que puede incluir datos personales.
Utilice este proyecto únicamente contra sistemas de su propiedad o para los que tenga autorización explícita de evaluación. No lo ejecute contra sistemas públicos, de terceros o de producción sin permiso por escrito. Trate cualquier dato de reserva obtenido como información personal confidencial.
El script:
requestsInstale la dependencia de Python en un entorno aislado:
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests
Revise las opciones disponibles localmente:
python3 main.py --help
Para una validación autorizada, proporcione el objetivo a través de la interfaz de línea de comandos. Comience con el modo de verificación no invasivo y evite recopilar o retener datos más allá del alcance de evaluación aprobado.
La herramienta puede escribir respuestas de la API en archivos JSON. Estos archivos pueden contener nombres de clientes, direcciones de correo electrónico, números de teléfono, fechas de reserva y detalles del servicio.
Los propietarios de sitios y los administradores de BookingPress deben:
Después de la remediación, repita la comprobación autorizada y confirme que las solicitudes no autenticadas no pueden devolver registros de reservas o clientes. Registre únicamente la evidencia mínima necesaria para demostrar la corrección.
Este código se proporciona para pruebas de seguridad defensivas, verificación e investigación. El mantenedor del repositorio y los contribuyentes no son responsables del uso no autorizado.