CVE-2026-93399
온라인 스케줄링 및 예약 시스템 <= 28.2 - 'order_id' 매개변수를 통한 인증되지 않은 임의 예약 토큰 노출 및 삭제로 이어지는 불안전한 직접 객체 참조
- 게시됨
- 2026. 9. 25.
- 업데이트됨
- 2026. 9. 25.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 9. 25.
온라인 스케줄링 및 예약 시스템 <= 28.2 - 'order_id' 매개변수를 통한 인증되지 않은 임의 예약 토큰 노출 및 삭제로 이어지는 불안전한 직접 객체 참조
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HWordPress용 Bookly 플러그인은 28.2 버전 이하에서 'bookly_get_form_id', 'bookly_render_complete', 'bookly_add_to_calendar' 및 'bookly_rollback_order' AJAX 액션을 통해 안전하지 않은 직접 객체 참조에 취약합니다. 이는 'bookly_get_form_id' 핸들러가 제출된 form_data에서 공격자가 제어하는 'order_id'를 새로운 예약 세션에 무분별하게 저장하고, 'bookly_render_complete' 핸들러가 현재 세션이 해당 주문을 생성했는지 확인하지 않은 채 해당 Order의 비밀 토큰을 조회하고 반환하기 위해 이를 신뢰하기 때문입니다. 이로 인해 인증되지 않은 공격자가 순차적인 주문 ID를 열거하고, 다른 고객의 주문 토큰을 노출하며, 'bookly_add_to_calendar'를 통해 캘린더/예약 정보를 검색하고, 'bookly_rollback_order'를 통해 임의의 미완료 예약을 영구적으로 삭제할 수 있으며, 이는 customer_appointment와 (다른 고객이 연결되지 않은 경우) 기본 appointment를 연쇄적으로 삭제합니다.
Bookly <= 28.2의 인증되지 않은 IDOR 취약점인 CVE-2026-93399에 대한 Python PoC로, 주문 토큰을 유출하고 예약 정보를 노출하며 예약을 롤백합니다.
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.