PT-2026-98373 · WordPress · Bookly

·

CVE-2026-93399

·

Publicado

2026-09-25

·

Atualizado

2026-09-26

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Bookly versões anteriores a 28.3
Descrição O plugin Bookly para WordPress contém uma falha de Referência Direta a Objeto Insegura (IDOR). Isso ocorre porque o manipulador bookly get form id armazena um order id controlado pelo invasor, proveniente do form data, em uma sessão de reserva sem a devida verificação. Subsequentemente, o manipulador bookly render complete confia nessa sessão para retornar o token secreto do pedido correspondente. Isso permite que invasores não autenticados enumerem IDs de pedidos sequenciais e divulguem tokens secretos de outros clientes. Além disso, invasores podem recuperar informações de calendário e agendamentos por meio da ação AJAX bookly add to calendar e excluir permanentemente reservas não concluídas arbitrárias usando a ação AJAX bookly rollback order, que também exclui o customer appointment associado e o agendamento subjacente caso não haja outros clientes vinculados.
Recomendações Atualize o Bookly para uma versão posterior a 28.2. Como mitigação temporária, restrinja o acesso às ações AJAX bookly get form id, bookly render complete, bookly add to calendar e bookly rollback order.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93399

Produtos afetados

Bookly