Уразливість Insecure Direct Object Reference у плагіні LatePoint для WordPress

Плагін LatePoint для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до фінансових даних і токенів Stripe. Рекомендується оновлення та аудит безпеки.
CVE-2026-5234CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні LatePoint для WordPress

Плагін LatePoint для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до фінансових даних і токенів Stripe. Рекомендується оновлення та аудит безпеки.

CVSS
5.3 MEDIUM
EPSS
49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress версій до 5.3.2 має уразливість Insecure Direct Object Reference через публічну дію без автентифікації, що дозволяє неавторизованим користувачам отримувати доступ до фінансових даних та створювати несанкціоновані транзакції.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної фінансової інформації, включно з деталями рахунків, замовлень і клієнтів, а також секретними токенами Stripe на сайтах із налаштованим Stripe Connect. Це підвищує ризик шахрайства та компрометації платіжних даних, що негативно впливає на довіру клієнтів і безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LatePoint від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити публічний доступ до дії create_payment_intent_for_transaction, провести аудит логів на предмет підозрілої активності та знизити експозицію сервісу. Важливо також контролювати доступ до фінансових даних і налаштувати моніторинг аномалій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки