„`html
CVE-2026-9830: BookingPress Appointment Booking Pro – Authentication Bypass
Zusammenfassung
Das WordPress-Plugin BookingPress Appointment Booking Pro in Versionen vor 5.7.3 weist eine kritische Sicherheitslücke auf. Die fehlende Implementierung von REST-Permission-Callbacks ermöglicht unauthentifizierten Zugriff auf sämtliche API-Routes einer Namespace, wodurch Angreifer Kundendaten auslesen und fremde Buchungen manipulieren können.
Betroffene Systeme
- BookingPress Appointment Booking Pro Plugin < Version 5.7.3
- WordPress-Installationen mit aktiviertem Plugin
- REST API aktiviert (Standard-Konfiguration)
Technische Details
Die Vulnerabilität liegt in der unzureichenden Validierung von REST-API-Anfragen. Das Plugin registriert API-Endpoints ohne ordnungsgemäße Permission-Callbacks. Dadurch werden Operationen wie das Abrufen von Buchungsdaten, Kundeninformationen und das Modifizieren von Terminen ohne Authentifizierung ausgeführt.
Angriffsvektor: Network (Remote exploitbar)
CVSS-Score: 8.2 (High)
Angreifer können über GET/POST-Requests direkt auf die API-Endpoints zugreifen und sensitive Daten exfiltrieren oder Buchungsdatensätze manipulieren.
Empfohlene Massnahmen
- Plugin sofort auf Version 5.7.3 oder höher aktualisieren
- REST API für nicht-authentifizierte Zugriffe einschränken
- Buchungsdatensätze auf unbefugte Änderungen prüfen
- Web-Access-Logs auf verdächtige REST-API-Anfragen analysieren
- Regelmäßige Sicherheits-Updates durchführen
Bewertung
Diese Sicherheitslücke ermöglicht direkten Zugriff auf geschäftskritische Daten ohne Authentifizierung. Der hohe CVSS-Wert von 8.2 spiegelt das erhebliche Risiko wider. Betroffene WordPress-Installationen sollten mit höchster Priorität aktualisiert werden.
„`