WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-5234 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.4.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-5234 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.4.0 Elusión de autorización mediante una clave controlada por el usuario Media 5,3 < 5.4.0 5.4.0 2026-04-16

CVE-2026-5234

El plugin LatePoint para WordPress es vulnerable a Referencia Insegura de Objeto Directo en todas las versiones hasta y inclusive la 5.3.2. La vulnerabilidad existe porque la acción OsStripeConnectController::create_payment_intent_for_transaction se registra como una acción pública (sin autenticación requerida) y carga facturas mediante el identificador invoice_id, un entero secuencial, sin ninguna verificación de access_key o propiedad. Esto contrasta con otras acciones relacionadas con facturas (view_by_key, payment_form, summary_before_payment) en OsInvoicesController que requieren adecuadamente una clave UUID criptográfica access_key. Esto permite a atacantes no autenticados enumerar IDs válidas de facturas mediante un oráculo de mensaje de error, crear registros de intención de transacción no autorizados en la base de datos que contienen datos financieros sensibles (invoice_id, order_id, customer_id, charge_amount), y en sitios con Stripe Connect configurado, la respuesta también revela tokens payment_intent_client_secret, valores transaction_intent_key y montos de pago para cualquier factura.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.