CVE-2025-1766: podatność w wtyczce Eventin dla WordPress

Podatność CVE-2025-1766 w wtyczce Eventin umożliwia nieautoryzowaną zmianę statusu płatności biletów, co może prowadzić do strat finansowych.
CVE-2025-1766CVSS 5.3Web

CVE-2025-1766: podatność w wtyczce Eventin dla WordPress

Podatność CVE-2025-1766 w wtyczce Eventin umożliwia nieautoryzowaną zmianę statusu płatności biletów, co może prowadzić do strat finansowych.

CVSS
5.3 MEDIUM
EPSS
26.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
eventin

Co wiadomo

Wtyczka Eventin dla WordPress (do wersji 4.0.24 włącznie) posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak odpowiedniej kontroli uprawnień w funkcji 'payment_complete'. Atakujący bez uwierzytelnienia mogą zmieniać status płatności za bilety na 'zakończone'.

Wpływ biznesowy

Luka ta może prowadzić do fałszywego potwierdzania płatności za bilety, co stwarza ryzyko strat finansowych dla organizatorów wydarzeń korzystających z wtyczki Eventin. Może to również wpłynąć na integralność danych i zaufanie klientów. Operatorzy infrastruktury powinni traktować tę podatność jako średniego ryzyka, wymagającą szybkiej reakcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventin u dostawcy oraz jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji płatności, monitorować logi pod kątem podejrzanych zmian statusów płatności oraz weryfikować procesy potwierdzania transakcji. Priorytetem jest minimalizacja ryzyka nieautoryzowanych modyfikacji danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS