Luka wtyczki EventPrime dla WordPress umożliwia zakup rezerwacji bez płatności
Wtyczka EventPrime do WordPressa pozwala na zakup rezerwacji bez płatności. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventprime
Co wiadomo
Wtyczka EventPrime do WordPressa w wersjach do 3.2.9 pozwala na określanie ceny rezerwacji po stronie klienta, co umożliwia atakującemu dokonanie zakupu bez uiszczenia opłaty. Luka ta ma średnią ocenę CVSS 5.3 i może prowadzić do nadużyć finansowych.
Wpływ biznesowy
Dla operatorów stron korzystających z wtyczki EventPrime istnieje ryzyko utraty przychodów wskutek nieautoryzowanych rezerwacji dokonanych bez płatności. Może to również wpłynąć na reputację firmy oraz wymagać dodatkowych zasobów na wykrywanie i obsługę nadużyć. Infrastruktura może być narażona na zwiększone obciążenie wynikające z fałszywych transakcji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EventPrime u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję funkcji rezerwacji, monitorować logi pod kątem podejrzanych transakcji oraz weryfikować poprawność płatności. Priorytetowo traktować działania minimalizujące ryzyko nadużyć finansowych.