CVE-2026-5356: Luka w wtyczce LatePoint dla WordPress umożliwia nieautoryzowane płatności
Wtyczka LatePoint dla WordPress do 5.4.0 umożliwia atakującym nieautoryzowane płatności przez niewłaściwą walidację PaymentIntent Stripe Connect.
- CVSS
- 7.5 HIGH
- EPSS
- 11.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events dla WordPress do wersji 5.4.0 włącznie zawiera lukę w walidacji danych wejściowych. Atakujący mogą wykorzystać mechanizm Stripe Connect, podając wcześniej użyty identyfikator PaymentIntent, aby dokonać nieautoryzowanej płatności dowolnej kwoty.
Wpływ biznesowy
Luka ta naraża właścicieli stron na WordPress korzystających z LatePoint na ryzyko finansowe poprzez możliwość nieautoryzowanych płatności. Może to prowadzić do strat finansowych oraz nadszarpnięcia reputacji firmy. Operatorzy IT powinni zwrócić uwagę na potencjalne nadużycia i ryzyko związane z przetwarzaniem płatności w ich infrastrukturze.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i wdrożenie najnowszej wersji po jej wydaniu. Do czasu aktualizacji warto ograniczyć ekspozycję usługi, monitorować logi płatności pod kątem nietypowych transakcji oraz przeprowadzić audyt konfiguracji Stripe Connect. Priorytetowo traktuj działania zabezpieczające przetwarzanie płatności.