📋 概述
CVE-2026-9830 是 BookingPress Appointment Booking Pro WordPress 插件(由 Repute Infosystems 开发)中的一个严重 身份验证绕过漏洞,影响 5.7.3 之前 的所有版本。
该漏洞存在于插件的 REST API 实现中,其中 permission_callback 参数 未被正确调用,导致其一个 API 命名空间中的所有路由 无需身份验证 即可访问。
graph LR
A[攻击者<br/>远程,未认证] -->|HTTP GET/POST| B{WordPress REST API}
B -->|/wp-json/bookingpress/v1/*| C{权限检查}
C -->|❌ 回调被绕过| D[客户 PII 泄露]
C -->|❌ 回调被绕过| E[预订数据篡改]
C -->|✅ 正确修复| F[401 未授权]
style A fill:#ff4444,color:#fff
style D fill:#ff8800,color:#fff
style E fill:#ff8800,color:#fff
style F fill:#44bb44,color:#fff
📑 报告
本仓库包含 两个版本 的威胁情报报告,每个版本的分析深度逐步加深:
💡 建议: 从 增强报告(v2.0)开始,获取最完整的分析。使用 标准报告(v1.0)获取简洁的执行概述。
🔍 关键发现
🧬 漏洞分析
flowchart TD
subgraph "🔴 易受攻击代码 (< 5.7.3)"
A1[register_rest_route] --> A2[permission_callback<br/>❌ 未正确调用]
A2 --> A3[回调返回 null/falsey]
A3 --> A4[WordPress 视为 '已允许']
A4 --> A5[🔓 未认证访问]
end
subgraph "🟢 已修补代码 (5.7.3+)"
B1[register_rest_route] --> B2[permission_callback<br/>✅ 正确调用]
B2 --> B3[current_user_can 检查]
B3 --> B4{已授权?}
B4 -->|是| B5[✅ 允许访问]
B4 -->|否| B6[🔒 401 未授权]
end
A5 -->|影响| C1[📤 客户 PII 暴露]
A5 -->|影响| C2[✏️ 预订数据修改]
A5 -->|影响| C3[🚫 预约取消]
style A2 fill:#ff4444,color:#fff
style B2 fill:#44bb44,color:#fff
style A5 fill:#ff8800,color:#fff
style C1 fill:#ff8800,color:#fff
style C2 fill:#ff8800,color:#fff
style C3 fill:#ff8800,color:#fff
🔬 源代码审查摘要
对免费版 BookingPress 插件(WordPress.org,修订版 3624431,版本 1.1.28)的完整 SVN 检出确认:
漏洞证据基于权威第三方分析(WPScan、Tenable、NVD),因为 Pro 插件源代码是闭源的,且未在 WordPress.org 上公开提供。
⚠️ 资产暴露
pie title 估计安装分布
"健康与保健" : 25
"美容与生活方式" : 20
"医疗与诊所" : 15
"专业服务" : 15
"健身与健身房" : 10
"教育" : 10
"其他" : 5
📊 风险摘要
🛡️ 缓解措施
✅ 立即(补丁)
1. 从 bookingpressplugin.com 下载 BookingPress Pro 5.7.3
2. 通过 WordPress 管理后台上传并激活
3. 在插件头部验证版本
🔒 临时(如果补丁延迟)
1. 通过 WAF 阻止未认证的 /wp-json/*bookingpress* 请求
2. 在 BookingPress 设置中禁用 REST API 附加组件
3. 对 REST API 端点进行速率限制
4. 考虑:add_filter('rest_authentication_errors', ...) 仅限已登录用户
🔍 检测
1. 审计 Web 服务器日志,查找对 bookingpress 命名空间的未认证 REST API 调用
2. 通过插件头部检查 BookingPress 版本
3. 审查自 2026-07-06 以来客户预订数据是否有未经授权的修改
🧩 MITRE ATT&CK 映射
⏱ 时间线
2026-07-06 ── 漏洞由 Kolja Zuelsdorf 发现
2026-07-06 ── WPScan 发布公告 (WPVDB 5fded411-52fd-4dc5-9a23-b77fcd9cfed2)
2026-07-07 ── 供应商发布 BookingPress Pro 5.7.3(修复)
2026-07-27 ── CVE-2026-9830 发布(NVD、Tenable)
2026-07-27 ── 本分析完成
📚 参考资料
🛡️ 仓库结构
📁 CVE-2026-9830/
├── 📄 README.md 👈 您在这里
├── 📄 CVE-2026-9830_Full_Report.md 📘 标准 CTI 报告 (v1.0)
├── 📄 CVE-2026-9830_Enhanced_Report.md 📗 增强深度调查报告 (v2.0)
└── 🗂️ (未来:检测脚本、IOC、Sigma 规则)
由 Pratik 制作 — 高级 CTI 分析师模拟
© 2026 — 本报告在 TLP:CLEAR 下提供,用于防御性安全目的