CVE-2026-93399
ऑनलाइन शेड्यूलिंग और अपॉइंटमेंट बुकिंग सिस्टम <= 28.2 - 'order_id' पैरामीटर के माध्यम से अनधिकृत मनमाना बुकिंग टोकन प्रकटीकरण और विलोपन के लिए असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ
- प्रकाशित
- 25 सित॰ 2026
- अद्यतन
- 25 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 25 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Hसारांश
WordPress के लिए Bookly प्लगइन संस्करण 28.2 तक और उसमें भी 'bookly_get_form_id', 'bookly_render_complete', 'bookly_add_to_calendar' और 'bookly_rollback_order' AJAX क्रियाओं के माध्यम से Insecure Direct Object Reference के प्रति संवेदनशील है। यह इसलिए है क्योंकि 'bookly_get_form_id' हैंडलर सबमिट किए गए form_data से हमलावर-नियंत्रित 'order_id' को बिना जाँचे एक नए बुकिंग सत्र में संग्रहीत कर देता है, जिस पर 'bookly_render_complete' हैंडलर तब संबंधित Order के गुप्त टोकन को खोजने और लौटाने के लिए भरोसा करता है, बिना यह सत्यापित किए कि वर्तमान सत्र ने वह ऑर्डर बनाया था। इससे अप्रमाणित हमलावरों के लिए क्रमिक ऑर्डर ID को प्रगणित करना, अन्य ग्राहकों के ऑर्डर टोकन का खुलासा करना, 'bookly_add_to_calendar' के माध्यम से कैलेंडर/अपॉइंटमेंट जानकारी प्राप्त करना और 'bookly_rollback_order' के माध्यम से मनमाने ढंग से गैर-पूर्ण बुकिंग को स्थायी रूप से हटाना संभव हो जाता है, जो customer_appointment को और (जब कोई अन्य ग्राहक संलग्न न हो तो) अंतर्निहित अपॉइंटमेंट को कैस्केड-डिलीट कर देता है।
स्रोत
CVE-2026-93399 के लिए Python PoC, जो Bookly <= 28.2 में एक unauthenticated IDOR है जो order tokens लीक करता है, appointments को उजागर करता है, और bookings को roll back करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।