Вразливість у плагіні LatePoint для WordPress дозволяє неавторизовані платежі

Вразливість у плагіні LatePoint для WordPress дозволяє зловмисникам здійснювати платежі з довільною сумою через неправильну перевірку PaymentIntent ID.
CVE-2026-5356CVSS 7.5CMS

Вразливість у плагіні LatePoint для WordPress дозволяє неавторизовані платежі

Вразливість у плагіні LatePoint для WordPress дозволяє зловмисникам здійснювати платежі з довільною сумою через неправильну перевірку PaymentIntent ID.

CVSS
7.5 HIGH
EPSS
11.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress до версії 5.4.0 має вразливість через неправильну перевірку вхідних даних у Stripe Connect. Це дозволяє зловмисникам без авторизації здійснювати платежі з довільною сумою, використовуючи раніше успішні PaymentIntent токени.

Бізнес-вплив

Вразливість може призвести до фінансових втрат через несанкціоновані платежі, що негативно впливає на довіру клієнтів і репутацію бізнесу. Власники сайтів на WordPress, які використовують цей плагін для бронювання, ризикують втратити кошти та зазнати порушень у роботі платіжної системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LatePoint і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій оплати, переглянути журнали транзакцій на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також інформувати користувачів про можливі ризики та посилити моніторинг платіжних операцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки