Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-9830 — PoC Python validant l'exposition non authentifiée de l'API REST de BookingPress Pro et vérifiant l'exposition des données de réservation/client avec des paramètres de requête configurables. | Kitploit
Outils/GitHubGitHub/opaxial/cve-2026-9830
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APICollecte d'InformationsTests d'Intrusion
GitHubopaxial/cve-2026-9830

CVE-2026-9830

PoC Python validant l'exposition non authentifiée de l'API REST de BookingPress Pro et vérifiant l'exposition des données de réservation/client avec des paramètres de requête configurables.

Voir le dépôt
1421il y a 5 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-9830 PoC d'évaluation de l'API BookingPress Pro

Ce dépôt contient une preuve de concept en Python pour valider une exposition non authentifiée signalée de l'API REST BookingPress Pro. Une réponse positive peut contenir des informations de réservation et de client, y compris des données personnelles.

Autorisation requise

Utilisez ce projet uniquement contre des systèmes que vous possédez ou que vous êtes explicitement autorisé à évaluer. Ne l'exécutez pas contre des systèmes publics, tiers ou de production sans autorisation écrite. Traitez toutes les données de réservation récupérées comme des informations personnelles sensibles.

Portée

Le script :

  • Normalise une URL cible WordPress fournie.
  • Vérifie si le point de terminaison de l'API REST BookingPress Pro expose une réponse de réservation.
  • Peut enregistrer localement une réponse renvoyée lorsqu'il est invoqué par un évaluateur autorisé.
  • Prend en charge la configuration du délai d'attente (timeout), du proxy, du user-agent, de l'ID de réservation et du filtrage par date.

Prérequis

  • Python 3.8 ou version ultérieure
  • Le paquet requests

Installez la dépendance Python dans un environnement isolé :

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests

Utilisation

Consultez les options disponibles localement :

root@kitploit:~
python3 main.py --help

Pour une validation autorisée, fournissez la cible via l'interface en ligne de commande. Commencez par le mode de vérification non invasif et évitez de collecter ou de conserver des données au-delà du périmètre d'évaluation approuvé.

Sortie et gestion des données

L'outil peut écrire les réponses de l'API dans des fichiers JSON. Ces fichiers peuvent contenir des noms de clients, des adresses e-mail, des numéros de téléphone, des dates de réservation et des détails sur les services.

  • Stockez les sorties uniquement dans des emplacements chiffrés approuvés.
  • Limitez l'accès au personnel d'évaluation autorisé.
  • Occultez les données personnelles dans les tickets, les rapports et les démonstrations.
  • Supprimez les artefacts d'évaluation conformément à la politique de conservation de la mission.

Recommandations de remédiation

Les propriétaires de sites et les administrateurs BookingPress devraient :

  1. Mettre à niveau BookingPress Pro et WordPress vers des versions prises en charge, avec l'ensemble des correctifs de sécurité de l'éditeur appliqués.
  2. Confirmer que les routes REST liées aux réservations imposent l'authentification et les contrôles de capacités avant de renvoyer des données clients.
  3. Restreindre l'accès administratif et à l'API en appliquant le moindre privilège et, le cas échéant, des contrôles réseau.
  4. Examiner les journaux Web et applicatifs pour détecter des requêtes inhabituelles vers les points de terminaison REST de BookingPress.
  5. Rotationner les identifiants et suivre le processus de réponse aux incidents de l'organisation en cas de suspicion d'exposition.

Vérification

Après la remédiation, répétez la vérification autorisée et confirmez que les requêtes non authentifiées ne peuvent pas renvoyer d'enregistrements de réservation ou de clients. Ne conservez que les preuves minimales nécessaires pour démontrer le correctif.

Avertissement

Ce code est fourni à des fins de tests de sécurité défensifs, de vérification et de recherche. Le mainteneur du dépôt et les contributeurs ne sont pas responsables d'une utilisation non autorisée.

Télécharger l’outil