CVE-2026-5356: Luka w wtyczce LatePoint dla WordPress umożliwia nieautoryzowane płatności

Wtyczka LatePoint dla WordPress do 5.4.0 umożliwia atakującym nieautoryzowane płatności przez niewłaściwą walidację PaymentIntent Stripe Connect.
CVE-2026-5356CVSS 7.5CMS

CVE-2026-5356: Luka w wtyczce LatePoint dla WordPress umożliwia nieautoryzowane płatności

Wtyczka LatePoint dla WordPress do 5.4.0 umożliwia atakującym nieautoryzowane płatności przez niewłaściwą walidację PaymentIntent Stripe Connect.

CVSS
7.5 HIGH
EPSS
11.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events dla WordPress do wersji 5.4.0 włącznie zawiera lukę w walidacji danych wejściowych. Atakujący mogą wykorzystać mechanizm Stripe Connect, podając wcześniej użyty identyfikator PaymentIntent, aby dokonać nieautoryzowanej płatności dowolnej kwoty.

Wpływ biznesowy

Luka ta naraża właścicieli stron na WordPress korzystających z LatePoint na ryzyko finansowe poprzez możliwość nieautoryzowanych płatności. Może to prowadzić do strat finansowych oraz nadszarpnięcia reputacji firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z przetwarzaniem płatności w ich infrastrukturze.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i wdrożenie najnowszej wersji po jej wydaniu. Do czasu aktualizacji warto ograniczyć ekspozycję usługi, monitorować logi płatności pod kątem nietypowych transakcji oraz przeprowadzić audyt konfiguracji Stripe Connect. Priorytetowo traktuj działania zabezpieczające przetwarzanie płatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS