WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-13039 — Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) [wp-event-solution] < 4.1.16

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-13039 Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) [wp-event-solution] < 4.1.16 Falta de control de autorización Media 5,3 < 4.1.16 4.1.16 2026-07-09

CVE-2026-13039

El plugin The Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered) para WordPress es vulnerable a la bypass de autorización debido a una regresión en las versiones desde 4.0.26 hasta y incluyendo 4.1.15. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción en la función payment_complete() del archivo PaymentController.php. Esto permite a atacantes no autenticados marcar órdenes de boletos sin pagar como completadas al enviar un ID de checkout SureCart o un hash de carrito FluentCart fabricado, otorgándoles acceso a eventos pagados, boletos de asistentes con código QR y correos electrónicos de confirmación de orden sin realizar ningún pago real. El wp_rest nonce requerido para alcanzar el punto final vulnerable está incrustado en cada página pública de evento, lo que significa que no se necesitan sesiones ni credenciales de WordPress para obtenerlo. Esta vulnerabilidad representa una regresión — la misma función y punto final fueron parchados anteriormente pero la corrección no persistió a través de las versiones subsiguientes.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.