WordPress 插件 The WP Event Solution (Eventin) 在 4.1.22 及之前版本中,其 REST API 端点 的 处理器存在 缺失授权(Missing Authorization) 漏洞。 该端点的 函数仅验证 密钥(nonce),而此密钥会通过 脚本中的 泄露给所有前端页面的访问者。此外, 函数直接接受用户输入的 值,且未进行白名单校验。 这导致 未认证的攻击者 能够创建状态为 的 帖子。由于 函数会将这些订单计为已售出,而 中自动清理机制 仅对 的订单生效,因此这些伪造的
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| arraytics | Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce | 0 ~ 4.1.22 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-15667 | 7.5 HIGH | Eventin 4.1.22 认证本地文件包含漏洞 |
| CVE-2026-15406 | 7.5 HIGH | Eventin 4.1.22 认证后本地文件包含漏洞 |
暂无评论