Уразливість CSRF у плагіні LatePoint для WordPress дозволяє змінювати статус рахунків

Плагін LatePoint для WordPress має уразливість CSRF, що дозволяє змінювати статус рахунків без згоди адміністратора. Рекомендується оновлення та контроль доступу.
CVE-2026-9719CVSS 4.3Web

Уразливість CSRF у плагіні LatePoint для WordPress дозволяє змінювати статус рахунків

Плагін LatePoint для WordPress має уразливість CSRF, що дозволяє змінювати статус рахунків без згоди адміністратора. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
10.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress має уразливість Cross-Site Request Forgery (CSRF) у функції зміни статусу рахунків у версіях до 5.6.0 включно. Зловмисники можуть змінювати статус рахунків, наприклад, позначати неоплачені рахунки як оплачені, обманюючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Ця уразливість може призвести до неправомірної зміни фінансових записів, що впливає на облік платежів і довіру до системи. Адміністратори ризикують втратити контроль над статусом рахунків, що може спричинити фінансові та операційні проблеми. Вразливість має середній рівень критичності, але її слід враховувати в контексті бізнес-процесів, пов’язаних із платежами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LatePoint до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій зміни статусу рахунків лише довіреним адміністраторам, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи автентифікації. Також варто регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки