CVE-2026-9719: Luki CSRF w wtyczce LatePoint dla WordPress
Wtyczka LatePoint do WordPress ma lukę CSRF pozwalającą na nieautoryzowaną zmianę statusu faktur. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 5.6.0 włącznie. Brak lub błędna walidacja nonce w funkcji change_status umożliwia nieautoryzowanym atakującym zmianę statusu faktur, np. oznaczenie nieopłaconych jako opłacone, bez zgody administratora.
Wpływ biznesowy
Atakujący mogą manipulować statusem faktur na stronie, co może prowadzić do fałszywego potwierdzania płatności i zakłóceń w procesach finansowych. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nadużyć i utraty integralności danych księgowych oraz potencjalne problemy z zaufaniem klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali niezweryfikowanych akcji na stronie. Priorytetem jest szybka reakcja i weryfikacja statusów faktur.