Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-40776 — CVE-2026-40776 — Contrôle d'accès défaillant + IDOR dans WordPress Eventin (wp-event-solution) <= 4.1.8 | Kitploit
Outils/GitHubGitHub/lorenzofradeani/cve-2026-40776
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHublorenzofradeani/cve-2026-40776

CVE-2026-40776

CVE-2026-40776 — Contrôle d'accès défaillant + IDOR dans WordPress Eventin (wp-event-solution) <= 4.1.8

Voir le dépôt
2il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CVE-2026-40776

Eventin (wp-event-solution) Contrôle d'accès défaillant

CVE CVSS CWE Patched License

Divulgation non authentifiée de PII et falsification de commandes dans le plugin WordPress Eventin (plus de 10 000 installations actives). Un point de terminaison REST public fournit un nonce wp_rest à n'importe quel visiteur, et trois rappels de permission en aval acceptent ce nonce comme substitut à l'authentification — anéantissant l'autorisation sur chaque point de terminaison de commande client.

Analyse technique complète : https://lorenzofradeani.com/en/blog/cve-2026-40776 Avis Patchstack : https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability

En un coup d'œil

Résumé

Trois failles se combinent en un contournement complet de l'autorisation :

  1. Distributeur public de nonce. core/Admin/hooks.php (lignes 68–77) enregistre /wp-json/eventin/v1/nonce avec permission_callback => '__return_true' et renvoie un nonce wp_rest fraîchement généré à tout appelant non authentifié.
  2. Rappels de permission utilisant le nonce comme authentification. Trois contrôleurs dans core/Order/ acceptent ce nonce comme seule vérification d'autorisation :
    • OrderController::get_item_permissions_check (lignes 146–148) — current_user_can(...) || wp_verify_nonce(...) ; le || rend le nonce suffisant à lui seul.
    • OrderController::create_item_permissions_check (lignes 476–478) — wp_verify_nonce(...) uniquement.
    • PaymentController::create_payment_permission_check (lignes 66–70) — uniquement.

De bout en bout, quatre requêtes non authentifiées suffisent pour extraire toutes les commandes clients (noms complets, e-mails, numéros de téléphone, méthodes de paiement, liste des participants) et pour forger de nouvelles commandes. Voir ADVISORY.md pour l'analyse technique complète et poc/poc-eventin.sh pour un PoC reproductible.

Atténuation

Mettez à jour wp-event-solution vers 4.1.9 ou une version ultérieure. Il n'existe aucun contournement pour les anciennes versions, à part désactiver le plugin ou bloquer les routes REST concernées (/wp-json/eventin/v1/nonce, /wp-json/eventin/v2/orders*, /wp-json/eventin/v2/payments, /wp-json/eventin/v2/orders/book-seats) au niveau du serveur web / WAF.

Contenu du dépôt

root@kitploit:~
.
├── README.md                       this file
├── ADVISORY.md                     full technical advisory + code review
├── LICENSE                         MIT
├── poc/
│   └── poc-eventin.sh              4-step bash PoC against a local lab
└── screenshots/
    ├── poc1-idor-pii-leak.png      IDOR read of order #21 with full PII
    ├── poc2-no-nonce-blocked.png   same request without nonce → 401
    └── poc3-fake-order-created.png unauthenticated POST creating a fake order

Chronologie de la divulgation

Références

  • Analyse complète (canonique) : https://lorenzofradeani.com/en/blog/cve-2026-40776
  • Avis Patchstack : https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability
  • Plugin sur wordpress.org : https://wordpress.org/plugins/wp-event-solution/
  • CWE-862 — Autorisation manquante : https://cwe.mitre.org/data/definitions/862.html

Utilisation responsable

Ce contenu est publié à des fins défensives et éducatives — pour aider les opérateurs de sites WordPress à identifier leur exposition, pour aider les auteurs de plugins à éviter la même erreur (traiter un nonce CSRF comme une authentification), et pour documenter un exemple concret de la façon dont le court-circuit || dans un rappel de permission fait s'effondrer l'autorisation. N'exécutez pas le PoC contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation écrite explicite de tester.

Licence

MIT

Télécharger l’outil
ChampValeur
CVECVE-2026-40776
Patchstack PSID85de025d71e7
CWECWE-862 — Autorisation manquante
CVSS v3.17.5 (ÉLEVÉ)
PluginEventin — Events Calendar, Event Booking, Ticket & Registration (wp-event-solution)
Versions affectées<= 4.1.8
Corrigé dans4.1.9
Installations actives10 000+
Authentification requiseAucune (non authentifiée)
Interaction utilisateurAucune
Signalé parLorenzo Fradeani — recherche indépendante en sécurité
Coordonné parPatchstack
Divulgation publique2026-04-29
wp_verify_nonce(...)
  • IDOR + point de terminaison de réservation de sièges entièrement ouvert. OrderController::get_item (lignes 310–317) charge n'importe quelle commande par ID de post WordPress séquentiel sans vérification de propriété, et /book-seats (lignes 129–137) utilise permission_callback => function() { return true; } (aucune authentification du tout).
  • DateÉvénement
    2026-03-10Signalé à Patchstack
    2026-04-07L'éditeur publie Eventin 4.1.9 (correctif)
    2026-04-13Étape de coordination (Patchstack)
    2026-04-29Divulgation publique (avis Patchstack)
    2026-05-01Les traqueurs tiers s'en emparent (WP-Firewall, Managed-WP, SolidWP)
    2026-05-04Publication de ce dépôt