CVE-2026-93399
نظام الجدولة عبر الإنترنت وحجز المواعيد <= 28.2 - مرجع كائن مباشر غير آمن يؤدي إلى الكشف عن رمز الحجز التعسفي غير المصادق عليه وحذفه عبر معامل 'order_id'
- تم النشر
- 25/09/2026
- محدث
- 25/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 25/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Hملخص
إضافة Bookly لـ WordPress معرّضة لثغرة الإشارة المباشرة غير الآمنة إلى الكائنات (Insecure Direct Object Reference) في الإصدارات حتى 28.2 ضمناً عبر إجراءات AJAX التالية: 'bookly_get_form_id' و'bookly_render_complete' و'bookly_add_to_calendar' و'bookly_rollback_order'. ويعود السبب في ذلك إلى أن معالج 'bookly_get_form_id' يخزّن بشكل أعمى قيمة 'order_id' التي يتحكم بها المهاجم من form_data المُرسَل ضمن جلسة حجز جديدة، ثم يثق معالج 'bookly_render_complete' بهذه القيمة للبحث عن الرمز السري (secret token) الخاص بالطلب (Order) المقابل وإرجاعه دون التحقق من أن الجلسة الحالية هي التي أنشأت ذلك الطلب. وهذا يجعل من الممكن للمهاجمين غير المصادَق عليهم تعداد معرّفات الطلبات المتسلسلة، والكشف عن رموز طلبات عملاء آخرين، واسترداد معلومات التقويم/المواعيد عبر 'bookly_add_to_calendar'، وحذف حجوزات عشوائية غير مكتملة نهائياً عبر 'bookly_rollback_order'، مما يؤدي إلى حذف متتالٍ لـ customer_appointment و(عند عدم ارتباط عملاء آخرين) الموعد (appointment) الأساسي.
المصادر
Python PoC لـ CVE-2026-93399، وهو IDOR غير مُصادق عليه في Bookly <= 28.2 يؤدي إلى تسريب رموز الطلبات، وكشف المواعيد، والتراجع عن الحجوزات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.