CVE-2026-41471: Luka wtyczki Easy PayPal Events & Tickets umożliwia ujawnienie danych klientów

Wtyczka Easy PayPal Events & Tickets przed 1.4 umożliwia nieautoryzowany dostęp do zamówień przez skanowanie QR. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-41471CVSS 8.2Web

CVE-2026-41471: Luka wtyczki Easy PayPal Events & Tickets umożliwia ujawnienie danych klientów

Wtyczka Easy PayPal Events & Tickets przed 1.4 umożliwia nieautoryzowany dostęp do zamówień przez skanowanie QR. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.2 HIGH
EPSS
27.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy PayPal Events & Tickets dla WordPress w wersjach przed 1.4 zawiera poważną lukę umożliwiającą nieautoryzowany dostęp do wszystkich rekordów zamówień klientów poprzez endpoint skanowania kodów QR. Atakujący mogą iterować po kolejnych identyfikatorach postów WordPress, aby pobrać pełny zestaw zamówień bez uwierzytelnienia.

Wpływ biznesowy

Luka ta naraża dane klientów i szczegóły zamówień na nieautoryzowany dostęp, co może skutkować naruszeniem prywatności i utratą zaufania użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w kontekście ochrony danych osobowych i zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Easy PayPal Events & Tickets i aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do endpointu scan_qr.php, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i danych zamówień. Priorytetowo traktuj działania minimalizujące ekspozycję danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS