Уразливість у плагіні Event Tickets для WordPress дозволяє видаляти квитки

Уразливість у плагіні Event Tickets дозволяє користувачам з Contributor-доступом видаляти квитки учасників. Рекомендується оновлення та обмеження доступу.
CVE-2025-1402CVSS 5.3Web

Уразливість у плагіні Event Tickets для WordPress дозволяє видаляти квитки

Уразливість у плагіні Event Tickets дозволяє користувачам з Contributor-доступом видаляти квитки учасників. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
35.14%
Активно використовується
немає в KEV
Продукт
event tickets

Що відомо

Плагін Event Tickets для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище видаляти квитки учасників без належної перевірки прав. Проблема присутня у всіх версіях до 5.19.1.1 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати даних квитків, що впливає на організацію заходів та довіру користувачів. Адміністратори ризикують зіткнутися з несанкціонованим видаленням квитків, що може порушити роботу системи реєстрації та продажу квитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Event Tickets від theeventscalendar та оперативно їх встановити. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Contributor і вище, перегляньте журнали активності на предмет підозрілих дій та пріоритезуйте виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки