Plugin Event Tickets and Registration, používaný přibližně na 90 000 WordPress webech, obsahuje závažnou chybu v autorizační kontrole endpointu pro návrat ze Stripe OAuth. Nepřihlášený útočník může přepsat Stripe údaje webu, včetně access tokenů, publishable keys a ID Stripe účtu. Následkem může být přesměrování všech následných plateb na Stripe účet útočníka. Zranitelnost nevyžaduje přihlášení ani interakci administrátora.
Doporučujeme ověřit, že je používána alespoň verze 5.27.4.1, ideálně nejnovější dostupné vydání pluginu. U webů, které provozovaly verzi ≤ 5.27.4 a používaly Stripe platby, je vhodné zkontrolovat aktuálně uložené Stripe credentials, propojený Stripe účet a historii plateb. Je rovněž vhodné prověřit případné neočekávané změny konfigurace platební brány.
