CVE-2026-96886 Course Booking System 访问控制不当漏洞
影响未授权用户可下载全部客户姓名、邮箱和账单地址
AI 研判
Course Booking System 是 WordPress 平台上的课程预约插件。其 7.0.9 之前版本未对预约导出功能做访问控制,未认证用户可直接下载所有预约客户的个人信息。
影响范围
Course Booking System WordPress 插件
Course Booking System WordPress 插件 7.0.9 之前的版本。
漏洞详情
漏洞属于访问控制不当(缺失授权校验)。插件提供的预约数据导出接口未验证用户身份与权限,任何未登录访问者只要请求该导出功能即可获取全部客户的姓名、邮箱和账单地址,造成敏感信息批量泄露。
利用条件与风险
利用无需认证,攻击者可直接通过 HTTP 请求触发导出,实战中易被批量抓取客户数据,导致隐私泄露与合规风险。
修复建议
升级至 7.0.9 或更高版本;若无法立即升级,应通过服务器规则限制对导出接口的访问或暂时禁用该功能。
原始情报
The Course Booking System WordPress plugin before 7.0.9 does not restrict access to its booking export, allowing unauthenticated users to download the name, email address and billing address of every customer who has booked a course.