Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-9830 — Prueba de concepto de CVE-2026-9830 | Kitploit
Herramientas/GitHubGitHub/opaxial/cve-2026-9830
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Seguridad de APIsRecopilación de InformaciónPruebas de Penetración
GitHubopaxial/cve-2026-9830

CVE-2026-9830

Prueba de concepto de CVE-2026-9830

Ver Repositorio
51646hace 20 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-9830 PoC de Evaluación de la API de BookingPress Pro

Este repositorio contiene una prueba de concepto en Python para validar una exposición no autenticada reportada en la API REST de BookingPress Pro. Una respuesta exitosa puede contener información de reservas y clientes, que puede incluir datos personales.

Autorización requerida

Utilice este proyecto únicamente contra sistemas de su propiedad o para los que tenga autorización explícita de evaluación. No lo ejecute contra sistemas públicos, de terceros o de producción sin permiso por escrito. Trate cualquier dato de reserva obtenido como información personal confidencial.

Alcance

El script:

  • Normaliza una URL objetivo de WordPress proporcionada.
  • Comprueba el endpoint de la API REST de BookingPress Pro en busca de una respuesta de reserva expuesta.
  • Puede guardar localmente una respuesta devuelta cuando lo invoca un evaluador autorizado.
  • Admite configuración de tiempo de espera (timeout), proxy, user-agent, ID de reserva y filtrado por fecha.

Requisitos

  • Python 3.8 o posterior
  • El paquete requests

Instale la dependencia de Python en un entorno aislado:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests

Uso

Descargar herramienta

Revise las opciones disponibles localmente:

root@kitploit:~
python3 main.py --help

Para una validación autorizada, proporcione el objetivo a través de la interfaz de línea de comandos. Comience con el modo de verificación no invasivo y evite recopilar o retener datos más allá del alcance de evaluación aprobado.

Salida y manejo de datos

La herramienta puede escribir respuestas de la API en archivos JSON. Estos archivos pueden contener nombres de clientes, direcciones de correo electrónico, números de teléfono, fechas de reserva y detalles del servicio.

  • Almacene las salidas únicamente en ubicaciones cifradas aprobadas.
  • Limite el acceso al personal de evaluación autorizado.
  • Elimine los datos personales de tickets, informes y demostraciones.
  • Elimine los artefactos de evaluación según la política de retención del compromiso.

Guía de remediación

Los propietarios de sitios y los administradores de BookingPress deben:

  1. Actualizar BookingPress Pro y WordPress a versiones compatibles con todos los parches de seguridad del proveedor aplicados.
  2. Confirmar que las rutas REST relacionadas con reservas aplican autenticación y comprobaciones de capacidades antes de devolver datos de clientes.
  3. Restringir el acceso administrativo y a la API mediante el principio de privilegio mínimo y, cuando corresponda, controles de red.
  4. Revisar los registros web y de aplicación en busca de solicitudes inusuales a los endpoints REST de BookingPress.
  5. Rotar las credenciales y seguir el proceso de respuesta a incidentes de la organización si se sospecha de una exposición.

Verificación

Después de la remediación, repita la comprobación autorizada y confirme que las solicitudes no autenticadas no pueden devolver registros de reservas o clientes. Registre únicamente la evidencia mínima necesaria para demostrar la corrección.

Descargo de responsabilidad

Este código se proporciona para pruebas de seguridad defensivas, verificación e investigación. El mantenedor del repositorio y los contribuyentes no son responsables del uso no autorizado.