Уразливість витоку інформації в Easy PayPal Events & Tickets для WordPress

Витік даних у плагіні Easy PayPal Events & Tickets для WordPress дозволяє неавторизованим зловмисникам отримувати всі замовлення клієнтів через QR-коди.
CVE-2026-41471CVSS 8.2Web

Уразливість витоку інформації в Easy PayPal Events & Tickets для WordPress

Витік даних у плагіні Easy PayPal Events & Tickets для WordPress дозволяє неавторизованим зловмисникам отримувати всі замовлення клієнтів через QR-коди.

CVSS
8.2 HIGH
EPSS
27.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy PayPal Events & Tickets для WordPress версій до 1.4 має уразливість, що дозволяє неавторизованим зловмисникам отримувати всі записи замовлень клієнтів через сканування QR-кодів. Зловмисники можуть послідовно перебирати ідентифікатори постів WordPress через endpoint scan_qr.php без автентифікації.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про замовлення клієнтів, що ставить під загрозу приватність користувачів і довіру до бізнесу. Витік даних може також негативно вплинути на репутацію компанії та призвести до потенційних юридичних наслідків. ІТ-оператори повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Easy PayPal Events & Tickets та встановити офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до endpoint scan_qr.php, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Важливо також інформувати команду безпеки та планувати впровадження додаткових заходів захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки