CVE-2026-9830
BookingPress Pro < 5.7.3 - अनधिकृत ग्राहक PII प्रकटीकरण और अनुमति कॉलबैक बग के माध्यम से बुकिंग छेड़छाड़
- प्रकाशित
- 27 जुल॰ 2026
- अद्यतन
- 27 जुल॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 30.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# bookingpress-appointment-booking-pro WordPress प्लगइन 5.7.3 से पहले अपने REST अनुमति कॉलबैक को सही ढंग से लागू नहीं करता है, जिससे इसके एक API नेमस्पेस में हर रूट बिना प्रमाणीकरण के पहुंच योग्य रह जाता है और अनधिकृत हमलावरों को ग्राहक बुकिंग डेटा पढ़ने और अन्य उपयोगकर्ताओं की बुकिंग संशोधित करने की अनुमति मिलती है।
स्रोत
2- CVE-2026-9830अनुसंधान
CVE-2026-9830 के लिए थ्रेट इंटेलिजेंस रिपोर्ट रिपॉजिटरी — BookingPress Pro WordPress प्लगइन में एक प्रमाणीकरण बायपास भेद्यता, जिसमें विस्तृत विश्लेषण, पैच डिफ़ और पहचान मार्गदर्शन शामिल है।
CVE-2026-9830 प्रूफ ऑफ कॉन्सेप्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।