CVE-2026-93399
Online-Terminplanung und Terminbuchungssystem <= 28.2 - Unsichere direkte Objektreferenz zur unauthentifizierten Offenlegung und Löschung beliebiger Buchungstoken über den Parameter 'order_id'
- Veröffentlicht
- 25.09.2026
- Aktualisiert
- 25.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 25.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HZusammenfassung
Das Bookly-Plugin für WordPress ist in Versionen bis einschließlich 28.2 über die AJAX-Aktionen 'bookly_get_form_id', 'bookly_render_complete', 'bookly_add_to_calendar' und 'bookly_rollback_order' anfällig für Insecure Direct Object Reference. Dies liegt daran, dass der 'bookly_get_form_id'-Handler die vom Angreifer kontrollierte 'order_id' aus den übermittelten form_data blind in eine neue Buchungssitzung speichert, die der 'bookly_render_complete'-Handler dann vertraut, um das geheime Token der entsprechenden Order nachzuschlagen und zurückzugeben, ohne zu überprüfen, ob die aktuelle Sitzung diese Order erstellt hat. Dadurch ist es nicht authentifizierten Angreifern möglich, sequenzielle Order-IDs aufzuzählen, die Order-Tokens anderer Kunden offenzulegen, Kalender-/Termininformationen über 'bookly_add_to_calendar' abzurufen und beliebige nicht abgeschlossene Buchungen über 'bookly_rollback_order' dauerhaft zu löschen, was kaskadierend den customer_appointment und (wenn keine anderen Kunden zugeordnet sind) den zugrunde liegenden Termin löscht.
Quellen
Python-PoC für CVE-2026-93399, eine unauthentifizierte IDOR in Bookly <= 28.2, die Bestell-Token preisgibt, Termine offenlegt und Buchungen zurücksetzt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.