CVE-2026-14205: WP Events Manager - omijanie płatności za wydarzenia

Wtyczka WP Events Manager przed 2.2.5 pozwala na rezerwacje płatnych wydarzeń bez płatności. Zalecana aktualizacja i monitoring.
CVE-2026-14205CVSS 9.8CMS

CVE-2026-14205: WP Events Manager - omijanie płatności za wydarzenia

Wtyczka WP Events Manager przed 2.2.5 pozwala na rezerwacje płatnych wydarzeń bez płatności. Zalecana aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
19.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Events Manager dla WordPressa w wersjach przed 2.2.5 nie weryfikuje poprawności ilości podczas rejestracji na płatne wydarzenia. Atakujący może ustawić dowolną ilość, co pozwala na dokonanie rezerwacji bez faktycznej płatności.

Wpływ biznesowy

Luka umożliwia uwierzytelnionym użytkownikom dokonanie rezerwacji na płatne wydarzenia bez uiszczenia opłaty, co może prowadzić do strat finansowych i nadużyć w systemie sprzedaży biletów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, szczególnie jeśli wydarzenia generują przychody.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki WP Events Manager do wersji 2.2.5 lub nowszej, w której problem został załatany. W międzyczasie warto ograniczyć dostęp do funkcji rejestracji dla zaufanych użytkowników oraz monitorować logi pod kątem nietypowych rezerwacji. W przypadku braku możliwości natychmiastowej aktualizacji, rozważ ograniczenie ekspozycji usługi. DataHouse wspiera weryfikację wersji oprogramowania oraz zarządzanie aktualizacjami w środowiskach WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS