Вразливість у плагіні LatePoint для WordPress дозволяє неавторизовані платежі
Вразливість у плагіні LatePoint для WordPress дозволяє зловмисникам здійснювати платежі з довільною сумою через неправильну перевірку PaymentIntent ID.
- CVSS
- 7.5 HIGH
- EPSS
- 11.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress до версії 5.4.0 має вразливість через неправильну перевірку вхідних даних у Stripe Connect. Це дозволяє зловмисникам без авторизації здійснювати платежі з довільною сумою, використовуючи раніше успішні PaymentIntent токени.
Бізнес-вплив
Вразливість може призвести до фінансових втрат через несанкціоновані платежі, що негативно впливає на довіру клієнтів і репутацію бізнесу. Власники сайтів на WordPress, які використовують цей плагін для бронювання, ризикують втратити кошти та зазнати порушень у роботі платіжної системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LatePoint і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій оплати, переглянути журнали транзакцій на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також інформувати користувачів про можливі ризики та посилити моніторинг платіжних операцій.