Уразливість у WP Events Manager дозволяє створювати бронювання без оплати
Плагін WP Events Manager до 2.2.5 дозволяє створювати бронювання платних подій без оплати. Оновіть плагін для захисту від фінансових втрат.
- CVSS
- 9.8 CRITICAL
- EPSS
- 19.22%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Events Manager для WordPress версій до 2.2.5 не перевіряє кількість квитків при реєстрації на платний захід, що дозволяє автентифікованим користувачам створювати завершені бронювання без оплати. Зловмисник може маніпулювати кількістю, щоб уникнути сплати за подію.
Бізнес-вплив
Ця уразливість може призвести до фінансових втрат для організаторів заходів, оскільки користувачі можуть безкоштовно реєструватися на платні події. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити доходи та довіру клієнтів через можливі зловживання.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін WP Events Manager до версії 2.2.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функцій реєстрації на платні події та перевірити логи на предмет підозрілої активності. Також варто переглянути налаштування плагіна і мінімізувати мережеву експозицію. Команда підтримки DataHouse готова допомогти з перевіркою версій, управлінням патчами та аналізом логів.