Ad

CVE-2026-15398

MEDIUM CVSS 3.1: 4,3 EPSS 0.29%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Eventin — Календарь событий, регистрация событий, билеты и бронирование (AI Powered) для WordPress уязвим для обхода авторизации во всех версиях до 4.1.22 включительно. Это связано с тем, что плагин не проверяет должным образом право пользователя на выполнение действия. Это позволяет аутентифицированным злоумышленникам с доступом на уровне подписчика и выше обходить оплату платных мероприятий, мошенническим образом отмечать заказы как выполненные, истощать запасы билетов и инициировать электронные письма с подтверждением для никогда не купленных билетов.

Это может быть использовано злоумышленниками, не прошедшими проверку подлинности, поскольку nonce wp_rest публично создается на каждой странице внешнего интерфейса, а конечная точка создания заказа создает и возвращает токен order_access_token любому вызывающему объекту, имеющему этот nonce, предоставляя неаутентифицированным пользователям все учетные данные, необходимые для доступа к привилегированной ветке update_booking_status.

Показать оригинальное описание (EN)

The Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 4.1.22. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for authenticated attackers, with subscriber-level access and above, to bypass payment for paid events, fraudulently mark orders as completed, deplete ticket inventory, and trigger confirmation emails for tickets never purchased. This is exploitable by unauthenticated attackers because the wp_rest nonce is publicly emitted on every frontend page, and the order creation endpoint mints and returns an order_access_token to any caller possessing that nonce — giving unauthenticated users all credentials required to reach the privileged update_booking_status branch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Ссылки 14