Luka Insecure Direct Object Reference w wtyczce LatePoint dla WordPress (CVE-2026-5234)
Luka IDOR w wtyczce LatePoint dla WordPress umożliwia nieautoryzowany dostęp do faktur i wyciek danych Stripe. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint dla WordPress do wersji 5.3.2 zawiera lukę IDOR, która pozwala nieautoryzowanym użytkownikom na dostęp do faktur i tworzenie nieautoryzowanych rekordów transakcji z danymi finansowymi. Luka umożliwia także wyciek tokenów Stripe na stronach korzystających z konfiguracji Stripe Connect.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do poufnych danych finansowych, takich jak identyfikatory faktur, zamówień i klientów oraz kwoty transakcji, co może prowadzić do naruszenia prywatności i potencjalnych strat finansowych. Wyciek tokenów Stripe może umożliwić dalsze nadużycia płatności, wpływając negatywnie na zaufanie klientów i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji tworzenia intencji płatności, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie publicznego dostępu do endpointów odpowiedzialnych za obsługę faktur. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję środowiska.