Уразливість витоку інформації в Easy PayPal Events & Tickets для WordPress
Витік даних у плагіні Easy PayPal Events & Tickets для WordPress дозволяє неавторизованим зловмисникам отримувати всі замовлення клієнтів через QR-коди.
- CVSS
- 8.2 HIGH
- EPSS
- 27.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Easy PayPal Events & Tickets для WordPress версій до 1.4 має уразливість, що дозволяє неавторизованим зловмисникам отримувати всі записи замовлень клієнтів через сканування QR-кодів. Зловмисники можуть послідовно перебирати ідентифікатори постів WordPress через endpoint scan_qr.php без автентифікації.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації про замовлення клієнтів, що ставить під загрозу приватність користувачів і довіру до бізнесу. Витік даних може також негативно вплинути на репутацію компанії та призвести до потенційних юридичних наслідків. ІТ-оператори повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Easy PayPal Events & Tickets та встановити офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до endpoint scan_qr.php, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Важливо також інформувати команду безпеки та планувати впровадження додаткових заходів захисту.