Luka w Easy PayPal Events & Tickets dla WordPress umożliwia nieautoryzowany dostęp do danych zamówień
Wtyczka Easy PayPal Events & Tickets przed wersją 1.4 umożliwia nieautoryzowany dostęp do danych zamówień przez lukę w funkcji skanowania kodów QR.
- CVSS
- 8.7 HIGH
- EPSS
- 36.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy PayPal Events & Tickets dla WordPress w wersjach przed 1.4 zawiera lukę pozwalającą na obejście uwierzytelniania poprzez podanie stałej wartości 'test' w parametrze hash podczas skanowania kodów QR. Atakujący mogą uzyskać dostęp do szczegółów zamówień, takich jak identyfikatory transakcji PayPal, adresy e-mail klientów, kwoty zakupów oraz informacje o biletach.
Wpływ biznesowy
Luka umożliwia zdalnym, nieautoryzowanym osobom dostęp do wrażliwych danych zamówień, co może prowadzić do naruszenia prywatności klientów oraz potencjalnych nadużyć finansowych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy PayPal Events & Tickets i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji skanowania kodów QR, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć czasowe wyłączenie wtyczki do czasu usunięcia podatności.