CVE-2026-93399
严重已发布
在线预约与预约管理系统 <= 28.2 - 通过 'order_id' 参数导致的不安全直接对象引用,可未认证泄露和删除任意预约令牌
- 已发布
- 2026年9月25日
- 已更新
- 2026年9月25日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年9月25日
初级CVSS
9.1/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H总结
WordPress 的 Bookly 插件在版本至 28.2(含)中,通过 'bookly_get_form_id'、'bookly_render_complete'、'bookly_add_to_calendar' 和 'bookly_rollback_order' AJAX 操作存在不安全的直接对象引用漏洞。这是由于 'bookly_get_form_id' 处理程序盲目地将提交的 form_data 中攻击者可控的 'order_id' 存储到新的预订会话中,随后 'bookly_render_complete' 处理程序信任该值,在未验证当前会话是否创建了该订单的情况下,查找并返回对应 Order 的密钥令牌。这使得未经身份验证的攻击者能够枚举连续的订单 ID、泄露其他客户的订单令牌、通过 'bookly_add_to_calendar' 获取日历/预约信息,并通过 'bookly_rollback_order' 永久删除任意未完成的预订,该操作会级联删除 customer_appointment 以及(当没有其他客户关联时)底层 appointment。
来源
Python PoC,用于 CVE-2026-93399,这是 Bookly <= 28.2 中的一个未认证 IDOR,会泄露订单令牌、暴露预约并回滚预订。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。