„`html
Zusammenfassung
Die WordPress-Erweiterung WP Events Manager in Versionen vor 2.2.5 weist eine kritische Schwachstelle auf, die es authentifizierten Benutzern ermöglicht, kostenpflichtige Veranstaltungen ohne tatsächliche Zahlung zu buchen. Die Vulnerabilität resultiert aus fehlender Validierung der Ticketmenge auf der Serverseite, wodurch Angreifer die Buchungsgebühr manipulieren können.
Betroffene Systeme
Plugin: WP Events Manager
Betroffene Versionen: < 2.2.5
Plattform: WordPress
CVE-ID: CVE-2026-14205
CVSS-Score: 9.8 (Critical)
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Ja
Technische Details
Die Schwachstelle liegt in der Preisberechnung während des Buchungsprozesses. Das Plugin validiert die vom Benutzer angeforderte Ticketmenge nicht auf der Serverseite, sondern vertraut auf clientseitige Validierung. Ein Angreifer kann die HTTP-POST-Parameter manipulieren und eine Menge von „0″ oder negative Werte ĂĽbermitteln, was zu einer GesamtgebĂĽhr von 0 Euro fĂĽhrt. Das System erstellt dennoch eine gĂĽltige Buchung mit abgeschlossenem Zahlungsstatus, ohne dass eine Zahlung verarbeitet wird.
Die Preiskalkulationslogik führt die manipulierte Menge direkt in die Berechnung ein, ohne diese gegen die tatsächlichen verfügbaren Tickets oder zulässige Eingabewerte zu prüfen.
Empfohlene Massnahmen
- Sofort: Plugin aktualisieren auf Version 2.2.5 oder höher
- Überprüfung: Alle Buchungen seit der Plugininstallation auf verdächtige Einträge mit Gesamtpreis 0,00€ kontrollieren
- Monitoring: Zahlungsabweichungen im Veranstaltungsmanagementsystem ĂĽberwachen
- Wartung: Regelmäßige Plugin-Updates aktivieren
Bewertung
Die kritische Einstufung ist berechtigt. Die Schwachstelle ermöglicht direkten finanziellen Schaden und erfordert nur eine gültige WordPress-Authentifizierung. Ein verfügbarer Patch existiert aktuell nicht, weshalb sofortige Maßnahmen notwendig sind.
„`