Bezpečnost webu

Event Tickets and Registration – neautentizované přepsání Stripe přihlašovacích údajů a přesměrování plateb

Závažnost

Vysoká 🟠

Dotčený produkt

Event Tickets and Registration ≤ 5.27.4; opraveno ve verzi 5.27.4.1

Datum zveřejnění

07/09/2026

CVE označení

CVE-2026-3174

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Event Tickets and Registration, používaný přibližně na 90 000 WordPress webech, obsahuje závažnou chybu v autorizační kontrole endpointu pro návrat ze Stripe OAuth. Nepřihlášený útočník může přepsat Stripe údaje webu, včetně access tokenů, publishable keys a ID Stripe účtu. Následkem může být přesměrování všech následných plateb na Stripe účet útočníka. Zranitelnost nevyžaduje přihlášení ani interakci administrátora.

Doporučujeme ověřit, že je používána alespoň verze 5.27.4.1, ideálně nejnovější dostupné vydání pluginu. U webů, které provozovaly verzi ≤ 5.27.4 a používaly Stripe platby, je vhodné zkontrolovat aktuálně uložené Stripe credentials, propojený Stripe účet a historii plateb. Je rovněž vhodné prověřit případné neočekávané změny konfigurace platební brány.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?