Ad

CVE-2026-16067

MEDIUM CVSS 3.1: 5,3 EPSS 0.24%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 5.0.3
Тип уязвимости CWE-472
Поставщик WordPress
Публичный эксплойт Нет

Плагин Event Booking Manager для WooCommerce (Pro) WordPress до версии 5.0.3 не проверяет цену билета на сервере во время собственной (не WooCommerce) проверки, доверяя цене за билет, предоставленной клиентом, вместо повторного получения настроенной цены события. Это позволяет неаутентифицированным пользователям бесплатно бронировать платные билеты на мероприятия, бесплатно получать завершенные бронирования и действительные билеты.

Показать оригинальное описание (EN)

The Event Booking Manager for WooCommerce (Pro) WordPress plugin before 5.0.3 does not validate the ticket price on the server during its native (non-WooCommerce) checkout, trusting the per-ticket price supplied by the client instead of re-deriving the event's configured price. This allows unauthenticated users to book paid event tickets for free, obtaining completed bookings and valid tickets at no cost.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)