Уразливість обходу авторизації в плагіні Eventin для WordPress (CVE-2026-13039)
Плагін Eventin для WordPress має уразливість обходу авторизації, що дозволяє неавторизованим користувачам отримувати платний доступ до подій без оплати.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Eventin для WordPress версій від 4.0.26 до 4.1.15 має уразливість обходу авторизації через неправильну перевірку прав користувача у функції payment_complete(). Зловмисники можуть позначати неоплачені замовлення квитків як оплачені без реальної оплати, отримуючи доступ до подій та квитків.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримувати платний доступ до подій, що може призвести до фінансових втрат та порушення довіри клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати неправомірні замовлення та спам у системі бронювання.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Eventin від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до публічних сторінок подій, переглянути логи на предмет підозрілої активності та впровадити додаткові механізми перевірки платежів. Важливо також інформувати користувачів про можливі ризики та контролювати процес бронювання.