CVE-2026-9830
高已发布
BookingPress Pro < 5.7.3 - 未认证客户PII泄露及通过权限回调漏洞进行预订篡改
- 已发布
- 2026年7月27日
- 已更新
- 2026年7月27日
- 分配 CNA
- WPScan
- 观察到的证据
- 2026年8月28日
初级CVSS
8.2/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N0.4%
低 · 未来 30 天
- 百分位
- 30.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# bookingpress-appointment-booking-pro WordPress 插件 5.7.3 之前版本存在未授权访问漏洞 bookingpress-appointment-booking-pro WordPress 插件 5.7.3 之前的版本未正确调用其 REST 权限回调函数,导致其某个 API 命名空间中的所有路由均可无需认证即可访问,从而允许未认证的攻击者读取客户预约数据并修改其他用户的预约记录。
来源
2CVE-2026-9830(BookingPress Pro WordPress 插件身份验证绕过漏洞)的威胁情报报告仓库,包含详细分析、补丁 diff 和检测指南。
CVE-2026-9830 概念验证
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。