Уразливість у плагіні Tickera для WordPress дозволяє несанкціоновану зміну статусів подій

Виявлено уразливість у плагіні Tickera для WordPress, що дозволяє змінювати статуси подій користувачам з рівнем Subscriber і вище. Рекомендується оновлення плагіна.
CVE-2025-12356CVSS 4.3Web

Уразливість у плагіні Tickera для WordPress дозволяє несанкціоновану зміну статусів подій

Виявлено уразливість у плагіні Tickera для WordPress, що дозволяє змінювати статуси подій користувачам з рівнем Subscriber і вище. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
14.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tickera – Sell Tickets & Manage Events для WordPress має уразливість через відсутність перевірки прав доступу на AJAX-ендпоінті 'wp_ajax_change_ticket_status' у версіях до 3.5.6.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати статуси постів та подій.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни статусів подій, що впливає на управління квитками та подіями. Це може порушити бізнес-процеси, пов’язані з продажем квитків і організацією заходів, а також викликати плутанину серед користувачів і клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Tickera та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій зміни статусів, переглянути журнали активності на предмет підозрілих змін і застосувати заходи з мінімізації ризиків, такі як обмеження прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки