Luka wtyczki Event Tickets and Registration dla WordPress umożliwia ominięcie płatności

Wtyczka Event Tickets and Registration dla WordPress umożliwia ominięcie płatności za bilety, co może prowadzić do strat finansowych.
CVE-2025-11517CVSS 7.5Web

Luka wtyczki Event Tickets and Registration dla WordPress umożliwia ominięcie płatności

Wtyczka Event Tickets and Registration dla WordPress umożliwia ominięcie płatności za bilety, co może prowadzić do strat finansowych.

CVSS
7.5 HIGH
EPSS
30.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Event Tickets and Registration dla WordPress do wersji 5.26.5 włącznie posiada lukę pozwalającą na ominięcie płatności za bilety. Endpoint /wp-json/tribe/tickets/v1/commerce/free/order nie weryfikuje, czy dany typ biletu jest bezpłatny, co umożliwia nieautoryzowany dostęp do biletów płatnych bez uiszczania opłaty.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do płatnych biletów bez dokonania płatności, co prowadzi do bezpośrednich strat finansowych dla organizatorów wydarzeń korzystających z tej wtyczki. Luka ta może również podważyć zaufanie klientów i wpłynąć negatywnie na reputację firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Event Tickets and Registration oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu /wp-json/tribe/tickets/v1/commerce/free/order, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji sprzedaży biletów online, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS