CVE-2026-14205 Critical CVSS 9.8/10

đź”´ CVE-2026-14205: Critical Schwachstelle

CVE-2026-14205
9.8/10
Critical
Nein
Various
Network

„`html




CVE-2026-14205 – WP Events Manager Zahlungsumgehung

Zusammenfassung

Die WordPress-Erweiterung WP Events Manager in Versionen vor 2.2.5 weist eine kritische Schwachstelle auf, die es authentifizierten Benutzern ermöglicht, kostenpflichtige Veranstaltungen ohne tatsächliche Zahlung zu buchen. Die Vulnerabilität resultiert aus fehlender Validierung der Ticketmenge auf der Serverseite, wodurch Angreifer die Buchungsgebühr manipulieren können.

Betroffene Systeme

Plugin: WP Events Manager
Betroffene Versionen: < 2.2.5
Plattform: WordPress
CVE-ID: CVE-2026-14205
CVSS-Score: 9.8 (Critical)
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Ja

Technische Details

Die Schwachstelle liegt in der Preisberechnung während des Buchungsprozesses. Das Plugin validiert die vom Benutzer angeforderte Ticketmenge nicht auf der Serverseite, sondern vertraut auf clientseitige Validierung. Ein Angreifer kann die HTTP-POST-Parameter manipulieren und eine Menge von „0″ oder negative Werte ĂĽbermitteln, was zu einer GesamtgebĂĽhr von 0 Euro fĂĽhrt. Das System erstellt dennoch eine gĂĽltige Buchung mit abgeschlossenem Zahlungsstatus, ohne dass eine Zahlung verarbeitet wird.

Die Preiskalkulationslogik führt die manipulierte Menge direkt in die Berechnung ein, ohne diese gegen die tatsächlichen verfügbaren Tickets oder zulässige Eingabewerte zu prüfen.

Empfohlene Massnahmen

  • Sofort: Plugin aktualisieren auf Version 2.2.5 oder höher
  • ĂśberprĂĽfung: Alle Buchungen seit der Plugininstallation auf verdächtige Einträge mit Gesamtpreis 0,00€ kontrollieren
  • Monitoring: Zahlungsabweichungen im Veranstaltungsmanagementsystem ĂĽberwachen
  • Wartung: Regelmäßige Plugin-Updates aktivieren

Bewertung

Die kritische Einstufung ist berechtigt. Die Schwachstelle ermöglicht direkten finanziellen Schaden und erfordert nur eine gültige WordPress-Authentifizierung. Ein verfügbarer Patch existiert aktuell nicht, weshalb sofortige Maßnahmen notwendig sind.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-14205-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 09.08.2026
Alle CVEs ansehen