CVE-2026-93399
Online Scheduling and Appointment Booking System <= 28.2 - Référence directe non sécurisée à un objet permettant la divulgation et la suppression non authentifiées de jetons de réservation arbitraires via le paramètre 'order_id'
- Publié
- 25 sept. 2026
- Mise à jour
- 25 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 25 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HRésumé
Le plugin Bookly pour WordPress est vulnérable à une référence directe non sécurisée à un objet dans les versions jusqu'à, et incluant, la 28.2 via les actions AJAX 'bookly_get_form_id', 'bookly_render_complete', 'bookly_add_to_calendar' et 'bookly_rollback_order'. Cela est dû au fait que le gestionnaire 'bookly_get_form_id' stocke aveuglément l''order_id' contrôlé par l'attaquant à partir du form_data soumis dans une nouvelle session de réservation, que le gestionnaire 'bookly_render_complete' utilise ensuite pour rechercher et renvoyer le jeton secret de la commande correspondante sans vérifier que la session actuelle a créé cette commande. Cela permet à des attaquants non authentifiés d'énumérer des ID de commande séquentiels, de divulguer les jetons de commande d'autres clients, de récupérer des informations de calendrier/rendez-vous via 'bookly_add_to_calendar' et de supprimer définitivement des réservations arbitraires non terminées via 'bookly_rollback_order', ce qui supprime en cascade le customer_appointment et (lorsqu'aucun autre client n'y est attaché) le rendez-vous sous-jacent.
Sources
PoC Python pour CVE-2026-93399, un IDOR non authentifié dans Bookly <= 28.2 qui divulgue les jetons de commande, expose les rendez-vous et annule les réservations.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.