WordPress Plugin Vulnerabilities

Eventin < 4.1.16 - Unauthenticated Payment Bypass via Order Status Manipulation

Description

The plugin does not properly authorize order creation and accepts an attacker-supplied order status, allowing unauthenticated users to create orders marked as paid without completing any payment.

Proof of Concept

Affects Plugins

Fixed in 4.1.16

References

Classification

Type
IDOR
CWE

Miscellaneous

Original Researcher
Haitam Lazaar
Submitter
Haitam Lazaar
Verified
Yes

Timeline

Publicly Published
2026-07-13 (about 13 days ago)
Added
2026-07-13 (about 12 days ago)
Last Updated
2026-07-13 (about 12 days ago)

Other