CVE · Medium

CVE-2026-13039 — Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce [wp-event-solution] < 4.1.16

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-13039 Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce [wp-event-solution] < 4.1.16 Falta de control de autorización Media 5,3 < 4.1.16 4.1.16 2026-07-09

CVE-2026-13039

El plugin Eventin para WordPress contiene una vulnerabilidad que permite a usuarios no autorizados completar órdenes de boletos sin pago, lo que les da acceso a eventos, boletos y confirmaciones de orden sin realizar un pago legítimo. Esto se debe a que el plugin no verifica correctamente la autorización del usuario en la función payment_complete del controlador de pago, lo que permite a los atacantes explotar esto enviando IDs de pago o carrito falsos. La vulnerabilidad está presente en versiones 4.0.26 a 4.1.15 y se ve empeorada por el hecho de que el nonce necesario está accesible públicamente en las páginas de eventos, lo que elimina la necesidad de cualquier credencial de WordPress. Esta vulnerabilidad es una regresión de una función y punto de conexión que se habían arreglado previamente, pero que no se habían mantenido en las versiones posteriores.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.