Aller au contenu
Développeur Full Stack
, ,

Bookly : réservation gratuite possible par manipulation de la quantité

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

Bookly ne valide pas côté serveur la quantité de réservation fournie par le client avant de calculer le prix du rendez-vous. Un utilisateur non authentifié peut réduire le montant à zéro et réserver gratuitement un service payant en contournant l’étape de paiement.

WordPress
IdentifiantCVE-2026-86838
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif28.3

Source : NVD — CVE-2026-86838

Analyse technique

La quantité soumise par le client est utilisée dans le calcul du prix sans validation serveur suffisante.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28 à 07:17:20Z, soit 09:17:20+02:00, dans la période demandée.
ImpactContournement du paiement et réservation non payée de services payants.
Versions affectéesBookly antérieur à 28.3
Version corrigée28.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T09:17:20+02:00

Action recommandée

Mettre à jour Bookly vers la version 28.3 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :