Vulnerabilidad en plugin de WordPress Event Monster (CVE-2026-8608)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
06/06/2026
Última modificación:
23/07/2026
Descripción
El plugin Event Monster - Event Management, Events Calendar, Tickets para WordPress es vulnerable a la Verificación Insuficiente de la Autenticidad de los Datos en versiones hasta la 2.1.0, inclusive. Esto se debe a que el gestor AJAX capture_payment() (registrado a través de wp_ajax_nopriv_em_capture_payment) confía en los datos de pago proporcionados por el cliente - incluyendo el ID de transacción, el importe y el estado del pago - sin realizar ninguna verificación del lado del servidor contra la API de PayPal o cualquier otra pasarela de pago, y sin comprobaciones de nonce o de capacidad. Esto permite a atacantes no autenticados falsificar registros de pago, marcar reservas como 'Completadas' y obtener correos electrónicos de confirmación que contienen tickets con código QR válidos sin realizar ningún pago real.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/event-monster/tags/2.0.1/includes/class-event-monster-ajax.php#L844
- https://plugins.trac.wordpress.org/browser/event-monster/tags/2.0.1/includes/class-event-monster-ajax.php#L890
- https://plugins.trac.wordpress.org/browser/event-monster/tags/2.0.1/includes/class-event-monster-ajax.php#L92
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3554570%40event-monster&new=3554570%40event-monster&sfp_email=&sfph_mail=
- https://www.wordfence.com/threat-intel/vulnerabilities/id/daddfbd2-cff4-4caa-bbdc-9945a635a1d6?source=cve



