Luka w Easy PayPal Events & Tickets dla WordPress umożliwia nieautoryzowany dostęp do danych zamówień

Wtyczka Easy PayPal Events & Tickets przed wersją 1.4 umożliwia nieautoryzowany dostęp do danych zamówień przez lukę w funkcji skanowania kodów QR.
CVE-2026-32834CVSS 8.7CMS

Luka w Easy PayPal Events & Tickets dla WordPress umożliwia nieautoryzowany dostęp do danych zamówień

Wtyczka Easy PayPal Events & Tickets przed wersją 1.4 umożliwia nieautoryzowany dostęp do danych zamówień przez lukę w funkcji skanowania kodów QR.

CVSS
8.7 HIGH
EPSS
36.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy PayPal Events & Tickets dla WordPress w wersjach przed 1.4 zawiera lukę pozwalającą na obejście uwierzytelniania poprzez podanie stałej wartości 'test' w parametrze hash podczas skanowania kodów QR. Atakujący mogą uzyskać dostęp do szczegółów zamówień, takich jak identyfikatory transakcji PayPal, adresy e-mail klientów, kwoty zakupów oraz informacje o biletach.

Wpływ biznesowy

Luka umożliwia zdalnym, nieautoryzowanym osobom dostęp do wrażliwych danych zamówień, co może prowadzić do naruszenia prywatności klientów oraz potencjalnych nadużyć finansowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy PayPal Events & Tickets i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji skanowania kodów QR, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS