Плагин Eventin WordPress до версии 4.1.20 не выполняет проверку авторизации в своем обработчике регистрации в списке ожидания, позволяя неаутентифицированным пользователям создавать учетные записи пользователей WordPress для произвольных адресов электронной почты и вводить записи заказов.
Показать оригинальное описание (EN)
The Eventin WordPress plugin before 4.1.20 does not perform an authorization check on its waiting-list registration handler, allowing unauthenticated users to create WordPress user accounts for arbitrary email addresses and inject order records.
Характеристики атаки
Последствия
Строка CVSS v3.1