Уразливість у плагіні Eventin для WordPress дозволяє неавторизовану зміну статусу оплати

Уразливість у плагіні Eventin для WordPress дозволяє неавторизовану зміну статусу оплати квитків, що може призвести до фінансових втрат.
CVE-2025-1766CVSS 5.3Web

Уразливість у плагіні Eventin для WordPress дозволяє неавторизовану зміну статусу оплати

Уразливість у плагіні Eventin для WordPress дозволяє неавторизовану зміну статусу оплати квитків, що може призвести до фінансових втрат.

CVSS
5.3 MEDIUM
EPSS
26.84%
Активно використовується
немає в KEV
Продукт
eventin

Що відомо

Плагін Eventin для WordPress має уразливість через відсутність перевірки прав у функції 'payment_complete', що дозволяє неавторизованим користувачам змінювати статус оплати квитків на 'завершено'. Це може призвести до фінансових втрат.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Eventin, ця уразливість може спричинити неправомірне оновлення статусу оплати квитків, що потенційно веде до фінансових збитків і порушення довіри клієнтів. ІТ-оператори повинні враховувати ризики несанкціонованих змін у системі оплати та можливі наслідки для бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Eventin від розробника themewinter і застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки вебресурсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки