Уразливість Insecure Direct Object Reference у плагіні LatePoint для WordPress
Плагін LatePoint для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до фінансових даних і токенів Stripe. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress версій до 5.3.2 має уразливість Insecure Direct Object Reference через публічну дію без автентифікації, що дозволяє неавторизованим користувачам отримувати доступ до фінансових даних та створювати несанкціоновані транзакції.
Бізнес-вплив
Уразливість може призвести до витоку конфіденційної фінансової інформації, включно з деталями рахунків, замовлень і клієнтів, а також секретними токенами Stripe на сайтах із налаштованим Stripe Connect. Це підвищує ризик шахрайства та компрометації платіжних даних, що негативно впливає на довіру клієнтів і безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LatePoint від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити публічний доступ до дії create_payment_intent_for_transaction, провести аудит логів на предмет підозрілої активності та знизити експозицію сервісу. Важливо також контролювати доступ до фінансових даних і налаштувати моніторинг аномалій.