CVE-2026-14205: WP Events Manager - omijanie płatności za wydarzenia
Wtyczka WP Events Manager przed 2.2.5 pozwala na rezerwacje płatnych wydarzeń bez płatności. Zalecana aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 19.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Events Manager dla WordPressa w wersjach przed 2.2.5 nie weryfikuje poprawności ilości podczas rejestracji na płatne wydarzenia. Atakujący może ustawić dowolną ilość, co pozwala na dokonanie rezerwacji bez faktycznej płatności.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom dokonanie rezerwacji na płatne wydarzenia bez uiszczenia opłaty, co może prowadzić do strat finansowych i nadużyć w systemie sprzedaży biletów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli wydarzenia generują przychody.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki WP Events Manager do wersji 2.2.5 lub nowszej, w której problem został załatany. W międzyczasie warto ograniczyć dostęp do funkcji rejestracji dla zaufanych użytkowników oraz monitorować logi pod kątem nietypowych rezerwacji. W przypadku braku możliwości natychmiastowej aktualizacji, rozważ ograniczenie ekspozycji usługi. DataHouse wspiera weryfikację wersji oprogramowania oraz zarządzanie aktualizacjami w środowiskach WordPress.