Luka Insecure Direct Object Reference w wtyczce LatePoint dla WordPress (CVE-2026-5234)

Luka IDOR w wtyczce LatePoint dla WordPress umożliwia nieautoryzowany dostęp do faktur i wyciek danych Stripe. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5234CVSS 5.3Web

Luka Insecure Direct Object Reference w wtyczce LatePoint dla WordPress (CVE-2026-5234)

Luka IDOR w wtyczce LatePoint dla WordPress umożliwia nieautoryzowany dostęp do faktur i wyciek danych Stripe. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint dla WordPress do wersji 5.3.2 zawiera lukę IDOR, która pozwala nieautoryzowanym użytkownikom na dostęp do faktur i tworzenie nieautoryzowanych rekordów transakcji z danymi finansowymi. Luka umożliwia także wyciek tokenów Stripe na stronach korzystających z konfiguracji Stripe Connect.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do poufnych danych finansowych, takich jak identyfikatory faktur, zamówień i klientów oraz kwoty transakcji, co może prowadzić do naruszenia prywatności i potencjalnych strat finansowych. Wyciek tokenów Stripe może umożliwić dalsze nadużycia płatności, wpływając negatywnie na zaufanie klientów i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji tworzenia intencji płatności, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ ograniczenie publicznego dostępu do endpointów odpowiedzialnych za obsługę faktur. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS