Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-93399 — CVE-2026-93399 के लिए Python PoC, जो Bookly <= 28.2 में एक unauthenticated IDOR है जो order tokens लीक करता है, appointments को उजागर करता है, और bookings को roll back करता है। | Kitploit
उपकरण/GitHubGitHub/murrez/cve-2026-93399
टोहीभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubmurrez/cve-2026-93399

CVE-2026-93399

CVE-2026-93399 के लिए Python PoC, जो Bookly <= 28.2 में एक unauthenticated IDOR है जो order tokens लीक करता है, appointments को उजागर करता है, और bookings को roll back करता है।

रिपॉजिटरी देखें
48घं 4मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-93399 — Bookly IDOR (ऑर्डर टोकन प्रकटीकरण और बुकिंग रोलबैक)

Bookly (bookly-responsive-appointment-booking-tool) में CVE-2026-93399 के लिए Python 3 PoC।

विवरण (PoCbit / GitHub)

CVE-2026-93399 — Bookly ≤ 28.2 सार्वजनिक बुकिंग AJAX पर Insecure Direct Object Reference (CWE-639) से ग्रस्त है: bookly_get_form_id हमलावर-नियंत्रित order_id को फ़ॉर्म सत्र में संग्रहीत करता है, और bookly_render_complete उस ऑर्डर का गुप्त bookly_order टोकन लौटाता है, बिना यह सत्यापित किए कि सत्र ने ऑर्डर बनाया था। अनधिकृत हमलावर ऑर्डर ID की गणना कर सकते हैं, टोकन चुरा सकते हैं, bookly_add_to_calendar के माध्यम से अपॉइंटमेंट डेटा निकाल सकते हैं, और bookly_rollback_order के साथ अपूर्ण बुकिंग रद्द/हटा सकते हैं। CVSS 3.1: 9.1 Critical (C:N/I:H/A:H)। > 28.2 में ठीक किया गया।

PoC पृष्ठ: https://pocbit.org/pocs/cve-2026-93399

PoCbit

कैटलॉग सूचकांक: https://pocbit.org/pocs/

उपयोग

root@kitploit:~
pip install -r requirements.txt

python poc.py -u https://site.example --mode check
python poc.py -u https://site.example --mode check --order-id 15
python poc.py -u https://site.example --mode check --order-start 1 --order-end 30

python poc.py -u https://site.example --mode exploit --order-id 15 --calendar
python poc.py -u https://site.example --mode exploit --order-id 15 --rollback --confirm-delete
python poc.py --list targets.example.txt --mode check -j 10 --order-start 1 --order-end 5

FOFA

root@kitploit:~
body="/wp-content/plugins/bookly-responsive-appointment-booking-tool/"
body="bookly_get_form_id"

कानूनी

केवल अधिकृत परीक्षण। --rollback --confirm-delete बुकिंग को स्थायी रूप से हटा देता है।

टूल डाउनलोड करें