CVE-2026-32834
AltoO que é CVE-2026-32834?
O plugin Easy PayPal Events & Tickets para WordPress versão 1.3 e anteriores contém uma vulnerabilidade de desvio de autenticação codificada na funcionalidade de digitalização de código QR que permite que invasores remotos não autenticados ignorem a verificação de hash, fornecendo 'teste' como parâmetro de hash. Os invasores podem acessar o endpoint vulnerável por meio da ação add_wpeevent_button_qr para recuperar detalhes confidenciais do pedido, incluindo IDs de transação do PayPal, endereços de e-mail do cliente, valores de compra e informações de tickets para qualquer pedido com um ID de postagem conhecido ou adivinhado. Este plugin foi oficialmente fechado em 1/03/2026
CVSS Vector Breakdown
CVSS 3.1Exploitable remotely over the network without requiring access to the local system.
No special conditions required. Exploit can be performed reliably and repeatedly.
No authentication required. Any anonymous user can exploit this vulnerability.
No user interaction required. Exploit runs without any victim action.
Exploiting the vulnerability only affects the vulnerable component itself.
Complete loss of confidentiality. All data on the component may be exposed.
No integrity impact. Data cannot be modified.
No availability impact. Service remains fully operational.
Perguntas frequentes
CVE-2026-32834 tem uma pontuação CVSS de 7.5/10, classificada como High. Esta é uma vulnerabilidade de alta gravidade e deve ser corrigida o mais rápido possível.
O CVSS (Common Vulnerability Scoring System) avalia a gravidade das vulnerabilidades de 0,0 a 10,0. CVE-2026-32834 pontua 7.5/10 (High). Pontuações de 9,0–10,0 são Críticas, 7,0–8,9 Altas, 4,0–6,9 Médias e abaixo de 4,0 Baixas.
A lista de dispositivos confirmados como afetados por CVE-2026-32834 é mostrada na seção "Dispositivos afetados" acima. Compare sua versão de firmware com o aviso de segurança do fornecedor e aplique o último patch.
Aplique a última atualização de firmware ou software do fornecedor. Consulte a seção de Referências acima para avisos oficiais e notas de patch. Se nenhum patch estiver disponível, considere desativar o recurso afetado ou isolar o dispositivo de redes não confiáveis.