CVE-2026-93399
Online Scheduling and Appointment Booking System <= 28.2 — небезопасная прямая ссылка на объект, приводящая к раскрытию и удалению произвольного токена бронирования неаутентифицированным пользователем через параметр 'order_id'
- Опубликовано
- 25 сент. 2026 г.
- Обновлено
- 25 сент. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 25 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HРезюме
Плагин Bookly для WordPress уязвим к небезопасной прямой ссылке на объект в версиях до 28.2 включительно через AJAX-действия 'bookly_get_form_id', 'bookly_render_complete', 'bookly_add_to_calendar' и 'bookly_rollback_order'. Это связано с тем, что обработчик 'bookly_get_form_id' слепо сохраняет контролируемый злоумышленником 'order_id' из отправленных form_data в новую сессию бронирования, которую обработчик 'bookly_render_complete' затем использует для поиска и возврата секретного токена соответствующего Order без проверки того, что текущая сессия создала этот заказ. Это позволяет неаутентифицированным злоумышленникам перебирать последовательные ID заказов, раскрывать токены заказов других клиентов, получать информацию о календаре/записях через 'bookly_add_to_calendar' и безвозвратно удалять произвольные незавершённые бронирования через 'bookly_rollback_order', что каскадно удаляет customer_appointment и (когда другие клиенты не привязаны) лежащую в основе запись.
Источники
Python PoC для CVE-2026-93399 — неаутентифицированный IDOR в Bookly <= 28.2, который раскрывает токены заказов, предоставляет доступ к записям и откатывает бронирования.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.