Ad

CVE-2026-14842

MEDIUM CVSS 3.1: 5,3 EPSS 0.29%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 3.1.2
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Events Made Easy WordPress до версии 3.1.2 не привязывает токен авторизации платежа к записи платежа, что позволяет неаутентифицированным злоумышленникам платить небольшую сумму за дешевое бронирование и помечать отдельное бронирование с более высокой ценой как полностью оплаченное.

Показать оригинальное описание (EN)

The Events Made Easy WordPress plugin before 3.1.2 does not bind the payment authorization token to the payment record being charged, allowing unauthenticated attackers to pay a low amount for a cheap booking and have a separate, higher-priced booking marked as fully paid.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1