Luka wtyczki Event Tickets and Registration dla WordPress umożliwia ominięcie płatności
Wtyczka Event Tickets and Registration dla WordPress umożliwia ominięcie płatności za bilety, co może prowadzić do strat finansowych.
- CVSS
- 7.5 HIGH
- EPSS
- 30.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Event Tickets and Registration dla WordPress do wersji 5.26.5 włącznie posiada lukę pozwalającą na ominięcie płatności za bilety. Endpoint /wp-json/tribe/tickets/v1/commerce/free/order nie weryfikuje, czy dany typ biletu jest bezpłatny, co umożliwia nieautoryzowany dostęp do biletów płatnych bez uiszczania opłaty.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do płatnych biletów bez dokonania płatności, co prowadzi do bezpośrednich strat finansowych dla organizatorów wydarzeń korzystających z tej wtyczki. Luka ta może również podważyć zaufanie klientów i wpłynąć negatywnie na reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Event Tickets and Registration oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do endpointu /wp-json/tribe/tickets/v1/commerce/free/order, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji sprzedaży biletów online, jeśli to możliwe.