Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-40776 — CVE-2026-40776 — Нарушенный контроль доступа + IDOR в WordPress Eventin (wp-event-solution) <= 4.1.8 | Kitploit
Инструменты/GitHubGitHub/lorenzofradeani/cve-2026-40776
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHublorenzofradeani/cve-2026-40776

CVE-2026-40776

CVE-2026-40776 — Нарушенный контроль доступа + IDOR в WordPress Eventin (wp-event-solution) <= 4.1.8

Репозиторий
23 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

CVE-2026-40776

Eventin (wp-event-solution) Нарушенный контроль доступа

CVE CVSS CWE Patched License

Неаутентифицированное раскрытие PII и подделка заказов в WordPress-плагине Eventin (более 10 000 активных установок). Публичная REST-конечная точка выдаёт nonce wp_rest любому посетителю, а три последующих permission-callback'а принимают этот nonce как замену аутентификации, полностью обрушивая авторизацию на всех конечных точках заказов клиентов.

Полное техническое описание: https://lorenzofradeani.com/en/blog/cve-2026-40776 Бюллетень Patchstack: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability

Краткий обзор

Краткое описание

Три проблемы в совокупности приводят к полному обходу авторизации:

  1. Публичный раздатчик nonce. Файл core/Admin/hooks.php (строки 68–77) регистрирует маршрут /wp-json/eventin/v1/nonce с permission_callback => '__return_true' и возвращает только что созданный nonce wp_rest любому неаутентифицированному вызывающему.
  2. Permission-callback'и, использующие nonce вместо аутентификации. Три контроллера в core/Order/ принимают этот nonce как единственную проверку авторизации:
    • OrderController::get_item_permissions_check (строки 146–148) — current_user_can(...) || wp_verify_nonce(...); из-за || одного nonce достаточно.
    • OrderController::create_item_permissions_check (строки 476–478) — только wp_verify_nonce(...).
    • PaymentController::create_payment_permission_check (строки 66–70) — только .

В целом, четырёх неаутентифицированных запросов достаточно, чтобы выгрузить все заказы клиентов (полные имена, электронные адреса, номера телефонов, способы оплаты, список участников) и подделать новые заказы. Полный технический разбор см. в ADVISORY.md, а воспроизводимый PoC — в poc/poc-eventin.sh.

Устранение

Обновите wp-event-solution до 4.1.9 или новее. Для более старых версий не существует обходного пути в рамках самой версии — кроме отключения плагина или блокировки затронутых REST-маршрутов (/wp-json/eventin/v1/nonce, /wp-json/eventin/v2/orders*, /wp-json/eventin/v2/payments, /wp-json/eventin/v2/orders/book-seats) на уровне веб-сервера или WAF.

Содержимое репозитория

root@kitploit:~
.
├── README.md                       this file
├── ADVISORY.md                     full technical advisory + code review
├── LICENSE                         MIT
├── poc/
│   └── poc-eventin.sh              4-step bash PoC against a local lab
└── screenshots/
    ├── poc1-idor-pii-leak.png      IDOR read of order #21 with full PII
    ├── poc2-no-nonce-blocked.png   same request without nonce → 401
    └── poc3-fake-order-created.png unauthenticated POST creating a fake order

Хронология раскрытия

Ссылки

  • Полное описание (каноническое): https://lorenzofradeani.com/en/blog/cve-2026-40776
  • Бюллетень Patchstack: https://patchstack.com/database/wordpress/plugin/wp-event-solution/vulnerability/wordpress-eventin-plugin-4-1-8-broken-access-control-vulnerability
  • Плагин на wordpress.org: https://wordpress.org/plugins/wp-event-solution/
  • CWE-862 — Отсутствие авторизации: https://cwe.mitre.org/data/definitions/862.html

Ответственное использование

Этот материал публикуется в защитных и образовательных целях — чтобы помочь операторам сайтов на WordPress выявить угрозу, помочь авторам плагинов избежать той же ошибки (использования CSRF-nonce как аутентификации) и задокументировать реальный пример того, как сокращённое вычисление || в permission-callback обрушивает авторизацию. Не запускайте PoC против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения.

Лицензия

MIT

Скачать инструмент
ПолеЗначение
CVECVE-2026-40776
Patchstack PSID85de025d71e7
CWECWE-862 — Отсутствие авторизации
CVSS v3.17.5 (ВЫСОКИЙ)
ПлагинEventin — Календарь событий, бронирование мероприятий, билеты и регистрация (wp-event-solution)
Затронутые версии<= 4.1.8
Исправлено в4.1.9
Активных установок10,000+
Требуется аутентификацияНет (без аутентификации)
Взаимодействие с пользователемНет
СообщилLorenzo Fradeani — независимый исследователь безопасности
КоординацияPatchstack
Публичное раскрытие2026-04-29
wp_verify_nonce(...)
  • IDOR + полностью открытая конечная точка бронирования мест. OrderController::get_item (строки 310–317) загружает любой заказ по последовательному ID записи WordPress без проверки принадлежности, а /book-seats (строки 129–137) использует permission_callback => function() { return true; } (вообще без аутентификации).
  • ДатаСобытие
    2026-03-10Отправлено в Patchstack
    2026-04-07Разработчик выпускает Eventin 4.1.9 (исправление)
    2026-04-13Этап координации (Patchstack)
    2026-04-29Публичное раскрытие (бюллетень Patchstack)
    2026-05-01Сторонние трекеры подхватывают (WP-Firewall, Managed-WP, SolidWP)
    2026-05-04Опубликован этот репозиторий