CVE-2026-93399
オンラインスケジューリングおよび予約システム <= 28.2 - 'order_id' パラメータを介した安全でない直接オブジェクト参照による未認証の任意予約トークンの漏洩および削除
- 公開済み
- 2026/09/25
- 更新済み
- 2026/09/25
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/09/25
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H概要
WordPress用のBooklyプラグインは、バージョン28.2以下において、'bookly_get_form_id'、'bookly_render_complete'、'bookly_add_to_calendar'、および'bookly_rollback_order'というAJAXアクションを介した安全でない直接オブジェクト参照に対して脆弱です。これは、'bookly_get_form_id'ハンドラが、送信されたform_dataから攻撃者が制御する'order_id'を新しい予約セッションに盲目的に保存し、その後'bookly_render_complete'ハンドラが、現在のセッションがその注文を作成したことを検証せずに、対応するOrderのシークレットトークンを検索して返すためにそれを信頼するためです。これにより、認証されていない攻撃者が連番の注文IDを列挙し、他の顧客の注文トークンを開示し、'bookly_add_to_calendar'を介してカレンダー/予約情報を取得し、'bookly_rollback_order'を介して任意の未完了の予約を恒久的に削除することが可能になります。これはcustomer_appointmentを連鎖的に削除し、(他の顧客が関連付けられていない場合)基になるappointmentも削除します。
ソース
CVE-2026-93399 の Python PoC。Bookly <= 28.2 における未認証の IDOR で、注文トークンを漏洩させ、予約を露出させ、予約をロールバックします。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。