CVE-2026-61949
CRITICALWordPress Bookly plugin <= 27.7 - SQL Injection vulnerability
Title source: cnaExploitation Summary
EIP tracks 1 public exploit for CVE-2026-61949. PoCs published by incogbyte.
AI-analyzed exploit summary This repository contains a functional proof-of-concept for CVE-2026-61949, an unauthenticated time-based blind SQL injection in the Bookly Responsive Appointment Booking Tool (versions <= 27.7). The exploit leverages unsanitized `staff_id` input in the `bookly_get_form_id` AJAX action to inject malicious SQL payloads, confirmed via timing delays.
Description
Unauthenticated SQL Injection in Bookly <= 27.7 versions.
Exploits (1)
This repository contains a functional proof-of-concept for CVE-2026-61949, an unauthenticated time-based blind SQL injection in the Bookly Responsive Appointment Booking Tool (versions <= 27.7). The exploit leverages unsanitized `staff_id` input in the `bookly_get_form_id` AJAX action to inject malicious SQL payloads, confirmed via timing delays.
References (1)
Scores
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L