Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-40776 — CVE-2026-40776 — Broken Access Control + IDOR in WordPress Eventin (wp-event-solution) <= 4.1.8 | Kitploit
Ferramentas/GitHubGitHub/lorenzofradeani/cve-2026-40776
Vulnerability AnalysisExploitationWeb SecurityPenetration TestingPapers & ResearchLearning & Education
GitHublorenzofradeani/cve-2026-40776

CVE-2026-40776

CVE-2026-40776 — Broken Access Control + IDOR in WordPress Eventin (wp-event-solution) <= 4.1.8

Ver Repositório
2há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

CVE-2026-40776

Eventin (wp-event-solution) Controle de Acesso Quebrado

CVE CVSS CWE Patched License

Divulgação de PII não autenticada e falsificação de pedidos no plugin WordPress Eventin (mais de 10.000 instalações ativas). Um endpoint REST público distribui um nonce wp_rest para qualquer visitante, e três callbacks de permissão a jusante aceitam esse nonce como substituto da autenticação — colapsando a autorização em todos os endpoints de pedidos de clientes.

Artigo técnico completo: https://lorenzofradeani.com/en/blog/cve-2026-40776 Comunicado do Patchstack: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability

Visão geral

Resumo

Três problemas se combinam para formar uma bypass completa de autorização:

  1. Distribuidor público de nonce. core/Admin/hooks.php (linhas 68–77) registra /wp-json/eventin/v1/nonce com permission_callback => '__return_true' e retorna um nonce wp_rest recém-criado para qualquer chamador não autenticado.
  2. Callbacks de permissão que usam nonce como autenticação. Três controladores em core/Order/ aceitam esse nonce como única verificação de autorização:
    • OrderController::get_item_permissions_check (linhas 146–148) — current_user_can(...) || wp_verify_nonce(...) ; o || torna o nonce sozinho suficiente.
    • OrderController::create_item_permissions_check (linhas 476–478) — apenas wp_verify_nonce(...).
    • PaymentController::create_payment_permission_check (linhas 66–70) — apenas .

De ponta a ponta, quatro requisições não autenticadas são suficientes para extrair todos os pedidos de clientes (nomes completos, e-mails, números de telefone, métodos de pagamento, lista de participantes) e forjar novos pedidos. Consulte ADVISORY.md para a análise técnica completa e poc/poc-eventin.sh para um PoC reproduzível.

Mitigação

Atualize wp-event-solution para a versão 4.1.9 ou superior. Não há solução alternativa dentro da mesma versão para versões mais antigas, a menos que o plugin seja desativado ou as rotas REST afetadas (/wp-json/eventin/v1/nonce, /wp-json/eventin/v2/orders*, /wp-json/eventin/v2/payments, /wp-json/eventin/v2/orders/book-seats) sejam bloqueadas na camada do servidor web / WAF.

Conteúdo do repositório

root@kitploit:~
.
├── README.md                       este arquivo
├── ADVISORY.md                     comunicado técnico completo + revisão de código
├── LICENSE                         MIT
├── poc/
│   └── poc-eventin.sh              PoC em bash de 4 passos contra um laboratório local
└── screenshots/
    ├── poc1-idor-pii-leak.png      Leitura IDOR do pedido #21 com PII completo
    ├── poc2-no-nonce-blocked.png   mesmo pedido sem nonce → 401
    └── poc3-fake-order-created.png POST não autenticado criando um pedido falso

Linha do tempo da divulgação

Referências

  • Artigo completo (canônico): https://lorenzofradeani.com/en/blog/cve-2026-40776
  • Comunicado do Patchstack: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability
  • Plugin no wordpress.org: https://wordpress.org/plugins/wp-event-solution/
  • CWE-862 — Autorização Ausente: https://cwe.mitre.org/data/definitions/862.html

Uso responsável

Este material é publicado para fins defensivos e educacionais — para ajudar operadores de sites WordPress a identificar exposição, para ajudar autores de plugins a evitar o mesmo erro (tratar um nonce CSRF como autenticação), e para documentar um exemplo real de como o curto-circuito || em um callback de permissão colapsa a autorização. Não execute o PoC contra sistemas que você não possui ou para os quais não possui autorização escrita explícita para testar.

Licença

MIT

Baixar ferramenta
CampoValor
CVECVE-2026-40776
PSID do Patchstack85de025d71e7
CWECWE-862 — Autorização Ausente
CVSS v3.17.5 (ALTA)
PluginEventin — Calendário de Eventos, Reserva de Eventos, Ingressos e Registro (wp-event-solution)
Versões afetadas<= 4.1.8
Corrigido em4.1.9
Instalações ativasMais de 10.000
Autenticação necessáriaNenhum (não autenticado)
Interação do usuárioNenhuma
Relatado porLorenzo Fradeani — pesquisa independente de segurança
Coordenado porPatchstack
Divulgação pública2026-04-29
wp_verify_nonce(...)
  • IDOR + endpoint de reserva de assentos totalmente aberto. OrderController::get_item (linhas 310–317) carrega qualquer pedido por ID sequencial de post do WordPress sem verificação de propriedade, e /book-seats (linhas 129–137) usa permission_callback => function() { return true; } (nenhuma autenticação).
  • DataEvento
    2026-03-10Reportado ao Patchstack
    2026-04-07Desenvolvedor lança Eventin 4.1.9 (correção)
    2026-04-13Marco de coordenação (Patchstack)
    2026-04-29Divulgação pública (comunicado do Patchstack)
    2026-05-01Rastreadores de terceiros detectam (WP-Firewall, Managed-WP, SolidWP)
    2026-05-04Este repositório publicado