Уразливість у WP Events Manager дозволяє створювати бронювання без оплати

Плагін WP Events Manager до 2.2.5 дозволяє створювати бронювання платних подій без оплати. Оновіть плагін для захисту від фінансових втрат.
CVE-2026-14205CVSS 9.8CMS

Уразливість у WP Events Manager дозволяє створювати бронювання без оплати

Плагін WP Events Manager до 2.2.5 дозволяє створювати бронювання платних подій без оплати. Оновіть плагін для захисту від фінансових втрат.

CVSS
9.8 CRITICAL
EPSS
19.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Events Manager для WordPress версій до 2.2.5 не перевіряє кількість квитків при реєстрації на платний захід, що дозволяє автентифікованим користувачам створювати завершені бронювання без оплати. Зловмисник може маніпулювати кількістю, щоб уникнути сплати за подію.

Бізнес-вплив

Ця уразливість може призвести до фінансових втрат для організаторів заходів, оскільки користувачі можуть безкоштовно реєструватися на платні події. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити доходи та довіру клієнтів через можливі зловживання.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін WP Events Manager до версії 2.2.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій реєстрації на платні події та перевірити логи на предмет підозрілої активності. Також варто переглянути налаштування плагіна і мінімізувати мережеву експозицію. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки