CVE-2026-8608: Luka w wtyczce Event Monster dla WordPress umożliwia fałszowanie płatności
Wtyczka Event Monster do WordPress ma lukę pozwalającą fałszować płatności i generować bilety bez zapłaty. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 6.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Event Monster dla WordPress do zarządzania wydarzeniami i sprzedaży biletów jest podatna na niewystarczającą weryfikację autentyczności danych płatności w wersjach do 2.1.0 włącznie. Atakujący mogą fałszować dane płatności, oznaczać rezerwacje jako zakończone i otrzymywać potwierdzenia z ważnymi biletami QR bez faktycznej płatności.
Wpływ biznesowy
Podatność pozwala nieautoryzowanym osobom na obejście procesu płatności, co może prowadzić do utraty przychodów oraz narażenia na oszustwa związane z rezerwacjami i sprzedażą biletów. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli obsługują płatności online i generują bilety elektroniczne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Event Monster i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych działań oraz rozważyć dodatkowe mechanizmy weryfikacji płatności. Priorytetem jest zabezpieczenie procesu potwierdzania płatności i generowania biletów QR.