漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Event Tickets and Registration <= 5.27.4 - Missing Authorization to Unauthenticated Stripe Credentials Update
Vulnerability Description
The Event Tickets and Registration plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the Stripe OAuth return endpoint in all versions up to, and including, 5.27.4. This makes it possible for unauthenticated attackers to overwrite the site's Stripe merchant credentials (access tokens, publishable keys, and account ID), diverting all subsequent payment processing to the attacker's Stripe account.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Vulnerability Type
授权机制缺失
Vulnerability Title
WordPress Event Tickets and Registration 授权问题漏洞
Vulnerability Description
WordPress Event Tickets and Registration是WordPress基金会开源的一款活动票务与注册管理组件。 WordPress Event Tickets and Registration 5.27.4及之前版本存在授权问题漏洞,该漏洞源于Stripe OAuth返回端点缺少能力检查,可能导致未经身份验证的攻击者覆盖站点的Stripe商户凭据(访问令牌、公钥和账户ID),将所有后续支付处理转移到攻击者的Stripe账户。
CVSS Information
N/A
Vulnerability Type
N/A