
CVE-2026-9830 Prova de Conceito
Este repositório contém uma prova de conceito em Python para validar uma exposição relatada de API REST não autenticada do BookingPress Pro. Uma resposta bem-sucedida pode conter informações de reservas e clientes, que podem incluir dados pessoais.
Use este projeto apenas em sistemas que você possui ou para os quais você foi explicitamente autorizado a avaliar. Não execute contra sistemas públicos, de terceiros ou de produção sem permissão por escrito. Trate todos os dados de reservas recuperados como informações pessoais sensíveis.
O script:
requestsInstale a dependência Python em um ambiente isolado:
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests
Revise as opções disponíveis localmente:
python3 main.py --help
Para uma validação autorizada, forneça o destino pela interface de linha de comando. Comece com o modo de verificação não invasivo e evite coletar ou reter dados além do escopo de avaliação aprovado.
A ferramenta pode gravar respostas da API em arquivos JSON. Esses arquivos podem conter nomes de clientes, endereços de e-mail, números de telefone, datas de reservas e detalhes do serviço.
Proprietários de sites e administradores do BookingPress devem:
Após a remediação, repita a verificação autorizada e confirme que requisições não autenticadas não podem retornar registros de reservas ou de clientes. Registre apenas as evidências mínimas necessárias para demonstrar a correção.
Este código é fornecido para testes de segurança defensiva, verificação e pesquisa. O mantenedor do repositório e os colaboradores não são responsáveis por uso não autorizado.