CVE-2026-93399
Online Scheduling and Appointment Booking System <= 28.2 - Riferimento Diretto a Oggetto Insicuro che porta a Divulgazione e Cancellazione di Token di Prenotazione Arbitrari non Autenticati tramite il Parametro 'order_id'
- Pubblicato
- 25 set 2026
- Aggiornato
- 25 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 25 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HRiepilogo
Il plugin Bookly per WordPress è vulnerabile a Insecure Direct Object Reference nelle versioni fino alla 28.2 inclusa tramite le azioni AJAX 'bookly_get_form_id', 'bookly_render_complete', 'bookly_add_to_calendar' e 'bookly_rollback_order'. Ciò è dovuto al fatto che il gestore 'bookly_get_form_id' memorizza ciecamente l''order_id' controllato dall'attaccante dal form_data inviato in una nuova sessione di prenotazione, che il gestore 'bookly_render_complete' si fida poi di cercare e restituire il token segreto dell'Ordine corrispondente senza verificare che la sessione corrente abbia creato quell'ordine. Ciò rende possibile per attaccanti non autenticati enumerare ID ordine sequenziali, divulgare i token degli ordini di altri clienti, recuperare informazioni su calendario/appuntamenti tramite 'bookly_add_to_calendar' ed eliminare permanentemente prenotazioni arbitrarie non completate tramite 'bookly_rollback_order', che elimina a cascata il customer_appointment e (quando nessun altro cliente è associato) l'appuntamento sottostante.
Fonti
PoC Python per CVE-2026-93399, un IDOR non autenticato in Bookly <= 28.2 che espone i token degli ordini, rivela gli appuntamenti e annulla le prenotazioni.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.