Уразливість у плагіні Event Monster для WordPress дозволяє підробляти платежі

Плагін Event Monster для WordPress має уразливість, що дозволяє підробляти платежі та отримувати квитки без оплати. Рекомендується оновлення та перевірка безпеки.
CVE-2026-8608CVSS 5.3Web

Уразливість у плагіні Event Monster для WordPress дозволяє підробляти платежі

Плагін Event Monster для WordPress має уразливість, що дозволяє підробляти платежі та отримувати квитки без оплати. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
6.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Event Monster для WordPress версій до 2.1.0 включно має уразливість недостатньої перевірки автентичності даних платежів. Зловмисники можуть підробляти записи про оплату, позначати бронювання як завершені та отримувати підтвердження з дійсними QR-квитками без фактичної оплати.

Бізнес-вплив

Ця уразливість може призвести до фінансових втрат через фальшиві підтвердження оплати та зловживання системою бронювання. Власники сайтів ризикують отримати недостовірні дані про оплату, що ускладнює управління подіями та квитками. Також це може негативно вплинути на довіру клієнтів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Event Monster та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції обробки платежів, впровадити додаткові серверні перевірки автентичності даних платежів, переглянути журнали транзакцій на предмет підозрілої активності та обмежити права доступу. Важливо також інформувати користувачів про можливі ризики та планувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки