CVE-2026-9719: Luki CSRF w wtyczce LatePoint dla WordPress

Wtyczka LatePoint do WordPress ma lukę CSRF pozwalającą na nieautoryzowaną zmianę statusu faktur. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-9719CVSS 4.3Web

CVE-2026-9719: Luki CSRF w wtyczce LatePoint dla WordPress

Wtyczka LatePoint do WordPress ma lukę CSRF pozwalającą na nieautoryzowaną zmianę statusu faktur. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
10.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 5.6.0 włącznie. Brak lub błędna walidacja nonce w funkcji change_status umożliwia nieautoryzowanym atakującym zmianę statusu faktur, np. oznaczenie nieopłaconych jako opłacone, bez zgody administratora.

Wpływ biznesowy

Atakujący mogą manipulować statusem faktur na stronie, co może prowadzić do fałszywego potwierdzania płatności i zakłóceń w procesach finansowych. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nadużyć i utraty integralności danych księgowych oraz potencjalne problemy z zaufaniem klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali niezweryfikowanych akcji na stronie. Priorytetem jest szybka reakcja i weryfikacja statusów faktur.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS