Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-9830 — CVE-2026-9830 概念验证 | Kitploit
工具/GitHubGitHub/opaxial/cve-2026-9830
漏洞分析漏洞利用Web应用程序漏洞利用API安全测试信息收集渗透测试
GitHubopaxial/cve-2026-9830

CVE-2026-9830

CVE-2026-9830 概念验证

查看仓库
5164620天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-9830 BookingPress Pro API 评估 PoC

该仓库包含一个 Python 概念验证脚本,用于验证已报告的未授权 BookingPress Pro REST API 暴露问题。成功响应可能包含预订和客户信息,其中可能包括个人数据。

授权要求

仅可对您拥有或已获明确授权评估的系统使用本项目。未经书面许可,请勿针对公共、第三方或生产系统运行。请将任何检索到的预订数据视为敏感个人信息。

范围

该脚本:

  • 规范化提供的 WordPress 目标 URL。
  • 检查 BookingPress Pro REST API 端点是否存在暴露的预订响应。
  • 当由授权评估人员调用时,可将返回的响应保存在本地。
  • 支持超时、代理、用户代理、预订 ID 和日期过滤配置。

环境要求

  • Python 3.8 或更高版本
  • requests 包

在隔离环境中安装 Python 依赖项:

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
python3 -m pip install requests

用法

在本地查看可用选项:

root@kitploit:~
python3 main.py --help

对于已授权的验证,请通过命令行界面提供目标。先从非侵入式检查模式开始,并避免收集或保留超出已批准评估范围的数据。

输出与数据处理

该工具可将 API 响应写入 JSON 文件。这些文件可能包含客户姓名、电子邮件地址、电话号码、预订日期和服务详情。

  • 仅将输出存储在已批准的加密位置。
  • 将访问权限限制在授权评估人员范围内。
  • 从工单、报告和演示中隐去个人数据。
  • 根据参与项目的保留策略删除评估工件。

修复建议

站点所有者和 BookingPress 管理员应:

  1. 将 BookingPress Pro 和 WordPress 升级到已应用所有供应商安全修复程序的受支持版本。
  2. 确认与预订相关的 REST 路由在返回客户数据之前强制执行身份验证和权限检查。
  3. 使用最小权限原则限制管理和 API 访问,并在适当情况下采用网络控制。
  4. 检查 Web 和应用日志,查找针对 BookingPress REST 端点的异常请求。
  5. 如果怀疑存在暴露,请轮换凭据并遵循组织的应急响应流程。

验证

修复完成后,重复授权的检查,并确认未经身份验证的请求无法返回预订或客户记录。仅记录证明修复所需的最少证据。

免责声明

此代码仅供防御性安全测试、验证和研究使用。仓库维护者和贡献者不对未经授权的使用负责。

下载工具