CVE-2026-8608: Luka w wtyczce Event Monster dla WordPress umożliwia fałszowanie płatności

Wtyczka Event Monster do WordPress ma lukę pozwalającą fałszować płatności i generować bilety bez zapłaty. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-8608CVSS 5.3Web

CVE-2026-8608: Luka w wtyczce Event Monster dla WordPress umożliwia fałszowanie płatności

Wtyczka Event Monster do WordPress ma lukę pozwalającą fałszować płatności i generować bilety bez zapłaty. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
6.09%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Event Monster dla WordPress do zarządzania wydarzeniami i sprzedaży biletów jest podatna na niewystarczającą weryfikację autentyczności danych płatności w wersjach do 2.1.0 włącznie. Atakujący mogą fałszować dane płatności, oznaczać rezerwacje jako zakończone i otrzymywać potwierdzenia z ważnymi biletami QR bez faktycznej płatności.

Wpływ biznesowy

Podatność pozwala nieautoryzowanym osobom na obejście procesu płatności, co może prowadzić do utraty przychodów oraz narażenia na oszustwa związane z rezerwacjami i sprzedażą biletów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli obsługują płatności online i generują bilety elektroniczne.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Event Monster i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy weryfikacji płatności. Priorytetem jest zabezpieczenie procesu potwierdzania płatności i generowania biletów QR.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS