CVE-2026-41471: Luka wtyczki Easy PayPal Events & Tickets umożliwia ujawnienie danych klientów
Wtyczka Easy PayPal Events & Tickets przed 1.4 umożliwia nieautoryzowany dostęp do zamówień przez skanowanie QR. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.2 HIGH
- EPSS
- 27.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy PayPal Events & Tickets dla WordPress w wersjach przed 1.4 zawiera poważną lukę umożliwiającą nieautoryzowany dostęp do wszystkich rekordów zamówień klientów poprzez endpoint skanowania kodów QR. Atakujący mogą iterować po kolejnych identyfikatorach postów WordPress, aby pobrać pełny zestaw zamówień bez uwierzytelnienia.
Wpływ biznesowy
Luka ta naraża dane klientów i szczegóły zamówień na nieautoryzowany dostęp, co może skutkować naruszeniem prywatności i utratą zaufania użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w kontekście ochrony danych osobowych i zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Easy PayPal Events & Tickets i aktualizację do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do endpointu scan_qr.php, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień i danych zamówień. Priorytetowo traktuj działania minimalizujące ekspozycję danych.