🛡 VULNERABILIDADES 🛡

CVE-2026-93399: Detectada Vulnerabilidad Crítica (CVSS 9.1)

🛡CyberObservatorio
Idioma

CVE-2026-93399: Detectada Vulnerabilidad Crítica (CVSS 9.1)

Fuente: NVD NIST

### Introducción contextual

En el ámbito de la ciberseguridad, la detección de vulnerabilidades críticas en aplicaciones ampliamente utilizadas es un llamado a la acción para las empresas y organizaciones que dependen de estas herramientas para operar. Recientemente, se ha identificado una vulnerabilidad severa en el plugin Bookly para WordPress, un sistema de gestión de citas muy popular que se emplea en diversos sectores, desde la salud hasta la educación y los servicios profesionales. La vulnerabilidad, catalogada como CVE-2026-93399, presenta un riesgo considerable para los sistemas que la utilizan, lo que la convierte en un asunto de suma importancia para los equipos de seguridad que buscan proteger tanto la información de sus clientes como la integridad de sus servicios.

### Detalles técnicos

La vulnerabilidad CVE-2026-93399 está relacionada con la referencia directa insegura a objetos (Insecure Direct Object Reference, IDOR) en las versiones del plugin Bookly hasta la 28.2. El problema radica en la manera en que se manejan ciertas acciones AJAX, específicamente 'bookly_get_form_id', 'bookly_render_complete', 'bookly_add_to_calendar' y 'bookly_rollback_order'. El manejador 'bookly_get_form_id' almacena sin las debidas verificaciones el 'order_id' controlado por el atacante, que proviene de los datos de un formulario enviado. Posteriormente, el manejador 'bookly_render_complete' confía en este valor para buscar y devolver el token secreto correspondiente a la orden, sin verificar si la sesión actual tiene permiso para acceder a dicha información.

Esta debilidad permite a atacantes no autenticados enumerar identificadores de órdenes secuenciales, revelando tokens de órdenes de otros clientes. Además, pueden recuperar información sobre citas y eliminar permanentemente reservas no completadas mediante el uso de 'bookly_rollback_order', lo que desencadena la eliminación de la cita del cliente y, si no hay otros clientes asociados, de la cita subyacente.

La vulnerabilidad está clasificada bajo CWE-639, lo que indica que se trata de una debilidad específica en la forma en que se gestionan las referencias a objetos en el software afectado.

### Análisis del vector de ataque

El vector de ataque relacionado con esta vulnerabilidad se clasifica como NETWORK, presentando una complejidad de ataque baja. Esto significa que no se requieren privilegios especiales ni interacción del usuario para llevar a cabo un ataque exitoso. Con una puntuación CVSS de 9.1, esta vulnerabilidad se considera crítica en la escala del Common Vulnerability Scoring System (CVSS) v3.1, donde una puntuación superior a 9.0 indica un riesgo extremo que potencialmente permite la ejecución remota de código, escalada de privilegios o un compromiso total del sistema.

### Impacto y consecuencias

La existencia de esta vulnerabilidad tiene implicaciones serias para los usuarios y las organizaciones que utilizan el plugin Bookly. En primer lugar, la exposición de información sensible, como los tokens de órdenes de otros clientes, puede llevar a un daño reputacional significativo y a la pérdida de confianza por parte de los clientes. Además, la posibilidad de eliminar reservas de citas no completadas puede generar desorganización y pérdidas económicas en los negocios afectados. Por lo tanto, es crucial que las empresas que utilizan este plugin tomen medidas inmediatas para mitigar el riesgo.

### Contexto histórico

La vulnerabilidad CVE-2026-93399 se suma a una serie de incidentes previos en los que plugins de WordPress han sido objeto de ataques por fallos de seguridad similares. A lo largo de los años, se han documentado numerosos casos de IDOR y otras vulnerabilidades de seguridad en aplicaciones populares, lo que destaca la necesidad de una vigilancia constante y una gestión proactiva de la seguridad en el desarrollo de software. La comunidad de WordPress ha sido alertada en varias ocasiones sobre la importancia de actualizar regularmente los plugins y temas para minimizar los riesgos asociados a estas debilidades.

### Recomendaciones

Es imperativo que todas las organizaciones que utilicen el plugin Bookly apliquen los parches de seguridad disponibles de forma inmediata. Los administradores de sistemas deben consultar las referencias técnicas proporcionadas para acceder a los enlaces donde se encuentran los parches. Asimismo, se recomienda realizar una revisión exhaustiva de sus sistemas en busca de indicadores de compromiso y monitorear el tráfico de red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad. Implementar medidas de seguridad adicionales, como la validación de datos de entrada y la restricción de acceso a información sensible, también es crucial para protegerse contra futuros ataques.

En resumen, la vulnerabilidad CVE-2026-93399 en el plugin Bookly para WordPress representa una amenaza grave que debe ser abordada con urgencia por todos los usuarios de este software. La seguridad en la gestión de citas y la protección de la información de los clientes deben ser prioridades para cualquier organización que aspire a operar de manera segura y confiable en el entorno digital actual.

CVE-2026-93399: Vulnerabilidad Crítica Detectada (CVSS 9.1)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-93399, que cuenta con una puntuación CVSS de 9.1/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: The Bookly plugin for WordPress is vulnerable to Insecure Direct Object Reference in versions up to, and including, 28.2 via the 'bookly_get_form_id', 'bookly_render_complete', 'bookly_add_to_calendar' and 'bookly_rollback_order' AJAX actions. This is due to the 'bookly_get_form_id' handler blindly storing the attacker-controlled 'order_id' from the submitted form_data into a new booking session, which the 'bookly_render_complete' handler then trusts to look up and return the corresponding Order's secret token without verifying that the current session created that order. This makes it possible for unauthenticated attackers to enumerate sequential order IDs, disclose other customers' order tokens, retrieve calendar/appointment information via 'bookly_add_to_calendar' and permanently delete arbitrary non-completed bookings via 'bookly_rollback_order', which cascade-deletes the customer_appointment and (when no other customers are attached) the underlying appointment. La vulnerabilidad está clasificada como CWE-639, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.1, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://plugins.trac.wordpress.org/browser/bookly-responsive-appointment-booking-tool/tags/28.2/frontend/modules/booking/Ajax.php#L1111 https://plugins.trac.wordpress.org/browser/bookly-responsive-appointment-booking-tool/tags/28.2/frontend/modules/booking/Ajax.php#L46 https://plugins.trac.wordpress.org/browser/bookly-responsive-appointment-booking-tool/tags/28.2/frontend/modules/booking/Ajax.php#L733 Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-93399: Detectada Vulnerabilidad Crítica (CVSS 9.1) | Ciberseguridad - NarcoObservatorio