
CVE-2026-9830(WordPress プラグイン BookingPress Pro における認証バイパスの脆弱性)に関する脅威インテリジェンスレポートリポジトリ。詳細な分析、パッチ差分、検出ガイダンスを収録。
包括的なサイバーセキュリティ脅威インテリジェンス調査
概要 • レポート • 主要な発見 • 技術的詳細 • リスク評価 • 緩和策 • 参考情報
CVE-2026-9830 は、BookingPress Appointment Booking Pro WordPress プラグイン(Repute Infosystems 製)における深刻な認証バイパス脆弱性であり、5.7.3 より前のすべてのバージョンに影響します。
この脆弱性は、プラグインの REST API 実装において permission_callback パラメータが正しく呼び出されないことに起因し、API 名前空間の 1 つにあるすべてのルートが認証なしで到達可能になります。
graph LR
A[攻撃者<br/>リモート、未認証] -->|HTTP GET/POST| B{WordPress REST API}
B -->|/wp-json/bookingpress/v1/*| C{権限チェック}
C -->|❌ コールバックがバイパス| D[顧客 PII 情報漏えい]
C -->|❌ コールバックがバイパス| E[予約データの改ざん]
C -->|✅ 適切な修正| F[401 Unauthorized]
style A fill:#ff4444,color:#fff
style D fill:#ff8800,color:#fff
style E fill:#ff8800,color:#fff
style F fill:#44bb44,color:#fffこのリポジトリには、脅威インテリジェンスレポートの2 つのバージョンが含まれており、それぞれ分析の深さが段階的に増しています:
| レポート | ファイル | ページ数 | 焦点 | 主な追加セクション |
|---|---|---|---|---|
| 標準レポート | CVE-2026-9830_Full_Report.md | 全ページ | コア CTI 分析 | エグゼクティブサマリー、技術分析、タイムライン、脅威インテル、IOC、MITRE ATT&CK、検出、緩和策、リスク評価 |
| 拡張レポート | CVE-2026-9830_Enhanced_Report.md | 全ページ+ | 詳細調査 | ✅ 攻撃経路図、✅ パッチ差分分析、✅ ソースコードレビュー、✅ CPE 検証、✅ エクスプロイト成熟度、✅ 脅威アクター分析、✅ 資産露出推定、✅ 検出カバレッジマトリックス、✅ 証拠の出所テーブル、✅ 調査タイムライン、✅ 前提条件と制限事項、✅ 変更履歴 |
💡 推奨事項: 最も完全な分析には拡張レポート(v2.0)から始めてください。簡潔なエグゼクティブ概要には標準レポート(v1.0)を使用してください。
| 属性 | 値 |
|---|---|
| CVE | CVE-2026-9830 |
| 脆弱性タイプ | 認証バイパス (CWE-287) |
| 影響を受ける製品 | BookingPress Appointment Booking Pro (WordPress) |
| 影響を受けるバージョン | 5.7.3 より前のすべてのバージョン |
| 修正バージョン | 5.7.3 |
| CVSS (WPScan) | 8.2 (高) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
| CVSS (Tenable) | 7.5 (高) — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
| 研究者 | Kolja Zuelsdorf |
| 報告日 | 2026-07-27 |
| 実地での悪用 | ❌ 観測されず(報告日時点) |
| CISA KEV | ❌ リストに含まれず |
| パッチ利用可能 | ✅ はい — バージョン 5.7.3 |
flowchart TD
subgraph "🔴 脆弱なコード (< 5.7.3)"
A1[register_rest_route] --> A2[permission_callback<br/>❌ 正しく呼び出されない]
A2 --> A3[コールバックが null/falsey を返す]
A3 --> A4[WordPress が '許可' として扱う]
A4 --> A5[🔓 未認証アクセス]
end
subgraph "🟢 パッチ適用済みコード (5.7.3+)"
B1[register_rest_route] --> B2[permission_callback<br/>✅ 適切に呼び出される]
B2 --> B3[current_user_can チェック]
B3 --> B4{認証済みか?}
B4 -->|はい| B5[✅ アクセス許可]
B4 -->|いいえ| B6[🔒 401 Unauthorized]
end
A5 -->|影響| C1[📤 顧客 PII 露出]
A5 -->|影響| C2[✏️ 予約データの変更]
A5 -->|影響| C3[🚫 予約のキャンセル]
style A2 fill:#ff4444,color:#fff
style B2 fill:#44bb44,color:#fff
style A5 fill:#ff8800,color:#fff
style C1 fill:#ff8800,color:#fff
style C2 fill:#ff8800,color:#fff
style C3 fill:#ff8800,color:#fff無料の BookingPress プラグイン(WordPress.org、リビジョン 3624431、バージョン 1.1.28)の完全な SVN チェックアウトにより、以下が確認されました:
| 検索対象 | 結果 | 結論 |
|---|---|---|
register_rest_route() 呼び出し | 0 | REST API はPro/Enterprise アドオンにのみ存在 |
permission_callback の使用 | 0 | 無料プラグインは REST ではなく AJAX を使用 |
| 脆弱なコードの場所 | 🔒 Pro プラグイン (bookingpress-appointment-booking-pro) | 公開アクセス不可 |
脆弱性の証拠は、信頼できる第三者分析(WPScan、Tenable、NVD)に基づいています。Pro プラグインのソースコードはクローズドソースであり、WordPress.org で公開されていないためです。
pie title 推定インストール分布
"ヘルス&ウェルネス" : 25
"サロン&ライフスタイル" : 20
"医療&クリニック" : 15
"専門サービス" : 15
"フィットネス&ジム" : 10
"教育" : 10
"その他" : 5| 指標 | 推定値 |
|---|---|
| 過去のアクティブインストール数 | ~20,000+(WordPress.org からの削除前) |
| 脆弱な Pro インストール数 | 5,000–20,000+(推定) |
| WordPress.org 上のプラグイン | ❌ 2025 年 2 月 1 日に削除 |
| 自動更新 | ❌ なし — 手動更新が必要 |
| 同時期の関連 CVE | 2026 年に 3 件 (CVE-2026-11823 SQLi、CVE-2026-6960 ファイルアップロード、本件) |
| リスク要因 | 評価 |
|---|---|
| 攻撃ベクトル | 🌐 ネットワーク |
| 攻撃の複雑さ | 🟢 低 |
| 必要な権限 | ❌ なし |
| ユーザー操作 | ❌ なし |
| エクスプロイト成熟度 | 🔴 0/5(公開 PoC はまだなし) |
| ビジネスへの影響 | 🔴 高(PII 露出、GDPR/CCPA リスク) |
| 脅威アクターの可能性 | 🟡 中程度(PoC 次第) |
全体的なリスク: ⬆ 高 ⬆
1. bookingpressplugin.com から BookingPress Pro 5.7.3 をダウンロード
2. WordPress 管理画面からアップロードして有効化
3. プラグインヘッダーでバージョンを確認
1. WAF で未認証の /wp-json/*bookingpress* をブロック
2. BookingPress 設定で REST API アドオンを無効化
3. REST API エンドポイントにレート制限を適用
4. 検討: ログインユーザーのみに制限する add_filter('rest_authentication_errors', ...) を追加
1. Web サーバーログで bookingpress 名前空間への未認証 REST API 呼び出しを監査
2. プラグインヘッダーで BookingPress のバージョンを確認
3. 2026-07-06 以降の顧客予約データへの不正な変更を確認
| 戦術 | 手法 | ID |
|---|---|---|
| 初期アクセス | 公開 facing アプリケーションの悪用 | T1190 |
| 収集 | 自動収集 | T1119 |
| 収集 | 構成リポジトリからのデータ | T1602 |
| 影響 | データ操作: 保存データの操作 | T1565.001 |
| 影響 | データ破壊 | T1485 |
2026-07-06 ── Kolja Zuelsdorf により脆弱性発見
2026-07-06 ── WPScan がアドバイザリ公開 (WPVDB 5fded411-52fd-4dc5-9a23-b77fcd9cfed2)
2026-07-07 ── ベンダーが BookingPress Pro 5.7.3 をリリース(修正)
2026-07-27 ── CVE-2026-9830 公開 (NVD、Tenable)
2026-07-27 ── 本分析完了
| ソース | URL |
|---|---|
| WPScan アドバイザリ | https://wpscan.com/vulnerability/5fded411-52fd-4dc5-9a23-b77fcd9cfed2/ |
| NVD エントリ | https://nvd.nist.gov/vuln/detail/CVE-2026-9830 |
| Tenable CVE | https://www.tenable.com/cve/CVE-2026-9830 |
| BookingPress チェンジログ | https://www.bookingpressplugin.com/documents/changelog/ |
| BookingPress REST API アドオン | https://www.bookingpressplugin.com/addon/rest-api-addon/ |
| 関連: CVE-2026-11823 (SQLi) | https://nvd.nist.gov/vuln/detail/CVE-2026-11823 |
| 関連: CVE-2026-6960 (ファイルアップロード) | https://radar.offseq.com/threat/cve-2026-6960 |
📁 CVE-2026-9830/
├── 📄 README.md 👈 現在地
├── 📄 CVE-2026-9830_Full_Report.md 📘 標準 CTI レポート (v1.0)
├── 📄 CVE-2026-9830_Enhanced_Report.md 📗 拡張詳細レポート (v2.0)
└── 🗂️ (今後: detection-scripts、iocs、sigma-rules)
作成者: Pratik — シニア CTI アナリストシミュレーション
© 2026 — 本レポートは TLP:CLEAR に基づき、防御的なセキュリティ目的で提供されます