WordPress · Bookly · CVE-2026-93399
**Nome do Software Vulnerável e Versões Afetadas**
Bookly versões anteriores a 28.3
**Descrição**
O plugin Bookly para WordPress contém uma falha de Referência Direta a Objeto Insegura (IDOR). Isso ocorre porque o manipulador `bookly get form id` armazena um `order id` controlado pelo invasor, proveniente do `form data`, em uma sessão de reserva sem a devida verificação. Subsequentemente, o manipulador `bookly render complete` confia nessa sessão para retornar o token secreto do pedido correspondente. Isso permite que invasores não autenticados enumerem IDs de pedidos sequenciais e divulguem tokens secretos de outros clientes. Além disso, invasores podem recuperar informações de calendário e agendamentos por meio da ação AJAX `bookly add to calendar` e excluir permanentemente reservas não concluídas arbitrárias usando a ação AJAX `bookly rollback order`, que também exclui o `customer appointment` associado e o agendamento subjacente caso não haja outros clientes vinculados.
**Recomendações**
Atualize o Bookly para uma versão posterior a 28.2.
Como mitigação temporária, restrinja o acesso às ações AJAX `bookly get form id`, `bookly render complete`, `bookly add to calendar` e `bookly rollback order`.