CVE-2025-1766: podatność w wtyczce Eventin dla WordPress
Podatność CVE-2025-1766 w wtyczce Eventin umożliwia nieautoryzowaną zmianę statusu płatności biletów, co może prowadzić do strat finansowych.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eventin
Co wiadomo
Wtyczka Eventin dla WordPress (do wersji 4.0.24 włącznie) posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień w funkcji 'payment_complete'. Atakujący bez uwierzytelnienia mogą zmieniać status płatności za bilety na 'zakończone'.
Wpływ biznesowy
Luka ta może prowadzić do fałszywego potwierdzania płatności za bilety, co stwarza ryzyko strat finansowych dla organizatorów wydarzeń korzystających z wtyczki Eventin. Może to również wpłynąć na integralność danych i zaufanie klientów. Operatorzy infrastruktury powinni traktować tę podatność jako średniego ryzyka, wymagającą szybkiej reakcji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji płatności, monitorować logi pod kątem podejrzanych zmian statusów płatności oraz weryfikować procesy potwierdzania transakcji. Priorytetem jest minimalizacja ryzyka nieautoryzowanych modyfikacji danych.