Уразливість у плагіні Eventin для WordPress дозволяє неавторизовану зміну статусу оплати
Уразливість у плагіні Eventin для WordPress дозволяє неавторизовану зміну статусу оплати квитків, що може призвести до фінансових втрат.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.84%
- Активно використовується
- немає в KEV
- Продукт
- eventin
Що відомо
Плагін Eventin для WordPress має уразливість через відсутність перевірки прав у функції 'payment_complete', що дозволяє неавторизованим користувачам змінювати статус оплати квитків на 'завершено'. Це може призвести до фінансових втрат.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін Eventin, ця уразливість може спричинити неправомірне оновлення статусу оплати квитків, що потенційно веде до фінансових збитків і порушення довіри клієнтів. ІТ-оператори повинні враховувати ризики несанкціонованих змін у системі оплати та можливі наслідки для бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Eventin від розробника themewinter і застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки вебресурсів.