CVE-2026-86838 Bookly WordPress 插件输入验证不当漏洞
影响未授权用户可将预约金额篡改为零,免费预订付费服务
AI 研判
Bookly 是一款 WordPress 预约与预订插件。该插件在计算预约总价前未在服务端校验客户端提交的预约数量,导致未认证攻击者可篡改金额。
影响范围
Bookly WordPress 插件
Bookly WordPress 插件 28.3 之前的版本。
漏洞详情
漏洞属于服务端输入校验缺失导致的业务逻辑缺陷。插件直接信任客户端提交的预约数量等参数来计算总价,攻击者通过篡改请求即可把应付金额降为零,从而绕过支付环节完成预订。
利用条件与风险
无需登录即可利用,攻击者只需构造篡改后的预约请求;可造成商家服务被免费占用和直接经济损失,CVSS 5.3 属中危。
修复建议
升级 Bookly 插件至 28.3 或更高版本;暂无公开信息说明其他临时缓解措施,建议在服务端增加金额与数量校验。
原始情报
The Bookly WordPress plugin before 28.3 does not validate client-supplied booking quantity values on the server before computing the appointment total, allowing unauthenticated users to reduce the total to zero and book paid services for free while bypassing the payment step.