CVE-2026-13039: Błąd autoryzacji w wtyczce Eventin dla WordPress
Luka w wtyczce Eventin dla WordPress pozwala na pominięcie autoryzacji i uzyskanie biletów bez płatności. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) dla WordPress w wersjach 4.0.26 do 4.1.15 zawiera błąd umożliwiający pominięcie autoryzacji. Atakujący mogą oznaczyć nieopłacone zamówienia biletów jako opłacone, uzyskując dostęp do wydarzeń i biletów bez dokonania płatności.
Wpływ biznesowy
Błąd pozwala nieautoryzowanym użytkownikom na uzyskanie dostępu do płatnych wydarzeń oraz generowanie biletów i potwierdzeń zamówień bez faktycznej płatności. Może to prowadzić do strat finansowych oraz narażenia organizatorów wydarzeń na nadużycia i utratę kontroli nad sprzedażą biletów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Eventin i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do publicznych stron wydarzeń, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji płatności. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa środowiska WordPress.