CVE-2026-93399
Sistema de Programación en Línea y Reserva de Citas <= 28.2 - Referencia Directa a Objeto Insegura que Permite la Divulgación y Eliminación No Autenticada de Tokens de Reserva Arbitrarios mediante el Parámetro 'order_id'
- Publicado
- 25 sept 2026
- Actualizado
- 25 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 25 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HResumen
El plugin Bookly para WordPress es vulnerable a Insecure Direct Object Reference en versiones hasta la 28.2, inclusive, a través de las acciones AJAX 'bookly_get_form_id', 'bookly_render_complete', 'bookly_add_to_calendar' y 'bookly_rollback_order'. Esto se debe a que el manejador de 'bookly_get_form_id' almacena ciegamente el 'order_id' controlado por el atacante desde el form_data enviado en una nueva sesión de reserva, la cual el manejador de 'bookly_render_complete' luego confía para buscar y devolver el token secreto del Order correspondiente sin verificar que la sesión actual creó ese pedido. Esto hace posible que atacantes no autenticados enumeren IDs de pedidos secuenciales, divulguen tokens de pedidos de otros clientes, obtengan información de calendario/citas a través de 'bookly_add_to_calendar' y eliminen permanentemente reservas arbitrarias no completadas mediante 'bookly_rollback_order', lo que elimina en cascada el customer_appointment y (cuando no hay otros clientes adjuntos) la cita subyacente.
Fuentes
PoC en Python para CVE-2026-93399, un IDOR no autenticado en Bookly <= 28.2 que filtra tokens de pedidos, expone citas y revierte reservas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.