Overslaan en naar de inhoud gaan
Event Tickets-kwetsbaarheid CVE-2026-3174 kan Stripe-betalingen naar een aanvaller omleiden

Event Tickets-kwetsbaarheid kan Stripe-betalingen naar aanvaller omleiden

15 september 2026
Vincent Zeilmaker – Vservs B.V.

CVE-2026-3174 is een ernstige beveiligingskwetsbaarheid in de WordPress-plugin Event Tickets and Registration waarmee een externe aanvaller zonder authenticatie de opgeslagen Stripe-credentials van een website kan wijzigen. Hierdoor kunnen daaropvolgende ticketbetalingen naar een Stripe-account van de aanvaller worden omgeleid.

De kwetsbaarheid heeft een CVSS-score van 7,5 High en treft Event Tickets tot en met versie 5.27.4. De beveiligingscorrectie is beschikbaar vanaf versie 5.27.4.1. WordPress.org vermeldt momenteel ruim 90.000 actieve installaties van de plugin.

Wat is CVE-2026-3174?

De kwetsbaarheid bevindt zich in de Stripe OAuth return endpoint van Event Tickets. Door een ontbrekende autorisatiecontrole kan een niet-geauthenticeerde aanvaller gegevens laten verwerken die normaal alleen door een bevoegde beheerder gewijzigd zouden mogen worden.

Een aanvaller kan hierdoor de Stripe merchant credentials vervangen, waaronder access tokens, publishable keys en het gekoppelde Stripe-account-ID.

Wanneer dit succesvol gebeurt, kunnen daaropvolgende ticketbetalingen worden verwerkt via het Stripe-account van de aanvaller in plaats van het account van de website-eigenaar.

Welke Event Tickets-versies zijn kwetsbaar?

  • Event Tickets tot en met versie 5.27.4 is kwetsbaar.
  • Versie 5.27.4.1 bevat de beveiligingscorrectie.
  • Nieuwere stabiele versies bevatten de fix eveneens.

WordPress.org toont momenteel versie 5.29.4 als actuele release. Vservs adviseert daarom niet alleen naar de minimale gepatchte versie bij te werken, maar direct de nieuwste stabiele Event Tickets-versie te gebruiken.

Waarom is deze kwetsbaarheid belangrijk?

CVE-2026-3174 geeft een aanvaller niet direct toegang tot WordPress-beheer of serverbestanden, maar maakt manipulatie van betalingsinstellingen mogelijk.

Voor websites die Event Tickets daadwerkelijk gebruiken om tickets via Stripe te verkopen is de financiële impact aanzienlijk. Een succesvolle aanvaller kan inkomsten laten afvloeien terwijl het bestelproces voor klanten op het eerste gezicht normaal blijft functioneren.

Dit maakt de kwetsbaarheid extra verraderlijk: bezoekers kunnen een geldige checkout zien en een betaling uitvoeren zonder direct te merken dat de merchantconfiguratie is aangepast.

Wordt CVE-2026-3174 actief misbruikt?

Op het moment van publicatie is geen betrouwbare bevestiging gevonden dat CVE-2026-3174 actief in het wild wordt misbruikt.

De CISA-verrijking van de CVE vermeldt momenteel geen waargenomen exploitatie. Patchstack classificeert de kwetsbaarheid wel als high priority vanwege de mogelijkheid tot unauthenticated wijziging van betalingsgegevens.

Door de directe financiële impact adviseert Vservs om een kwetsbare installatie niet online te laten staan in afwachting van exploitatieberichten.

Wat moeten WordPress-beheerders doen?

  • Controleer of Event Tickets and Registration is geïnstalleerd.
  • Controleer welke pluginversie actief is.
  • Update minimaal naar versie 5.27.4.1.
  • Installeer bij voorkeur direct de nieuwste stabiele release.
  • Controleer de gekoppelde Stripe merchant accountgegevens.
  • Controleer of access tokens en account-ID overeenkomen met het eigen Stripe-account.
  • Controleer recente Stripe-transacties en uitbetalingen.
  • Verwijder de plugin wanneer deze niet meer wordt gebruikt.

Controleer Stripe direct na het updaten

Omdat de kwetsbaarheid specifiek betalingscredentials kan wijzigen, is alleen een pluginupdate niet voldoende wanneer de website met een kwetsbare versie publiek bereikbaar is geweest.

  • Controleer in Event Tickets welke Stripe-account-ID is opgeslagen.
  • Log rechtstreeks in bij Stripe en controleer gekoppelde applicaties.
  • Controleer recente betalingen op onbekende merchant- of accountgegevens.
  • Controleer of bedragen daadwerkelijk op het verwachte Stripe-account zijn binnengekomen.
  • Controleer wijzigingen in Stripe-configuratie rond verdachte tijdstippen.
  • Roteer tokens of API-credentials wanneer manipulatie wordt vermoed.

Wanneer betalingen naar een onbekend Stripe-account zijn gestuurd, moet dit als een financieel beveiligingsincident worden behandeld.

Controle op mogelijke compromise

De bekende kwetsbaarheid richt zich primair op Stripe-configuratie en niet op arbitrary code execution. Toch is aanvullende controle verstandig wanneer onverklaarbare wijzigingen zijn aangetroffen.

  • Controleer WordPress administratoraccounts op onbekende gebruikers.
  • Controleer Event Tickets-instellingen op wijzigingen.
  • Controleer access logs op requests naar Stripe OAuth- of return-endpoints.
  • Controleer plugin- en WordPress-logs rond het vermoedelijke wijzigingsmoment.
  • Controleer of andere betaalplugins of API-credentials zijn aangepast.
  • Controleer recente WordPress-optiewijzigingen indien database-auditing beschikbaar is.

Een kwetsbare pluginversie betekent niet automatisch dat Stripe-credentials zijn gemanipuleerd. Het vergelijken van de huidige merchantgegevens met eerdere configuratie en Stripe-logs biedt hiervoor de beste indicatie.

Vservs Managed WordPress

Bij Vservs Managed WordPress worden WordPress Core, plugins en thema’s technisch beheerd. De dienstverlening omvat beveiligingsupdates, security hardening, monitoring, back-ups en technisch WordPress-beheer.

CVE-2026-3174 laat zien dat beveiligingsproblemen in WordPress-plugins niet alleen kunnen leiden tot malware of website-overname. Ook betaalstromen en externe koppelingen kunnen direct worden geraakt.

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.