CVE-2026-5234
El plugin LatePoint para WordPress es vulnerable a Referencia Insegura de Objeto Directo en todas las versiones hasta y inclusive la 5.3.2. La vulnerabilidad existe porque la acción OsStripeConnectController::create_payment_intent_for_transaction se registra como una acción pública (sin autenticación requerida) y carga facturas mediante el identificador invoice_id, un entero secuencial, sin ninguna verificación de access_key o propiedad. Esto contrasta con otras acciones relacionadas con facturas (view_by_key, payment_form, summary_before_payment) en OsInvoicesController que requieren adecuadamente una clave UUID criptográfica access_key. Esto permite a atacantes no autenticados enumerar IDs válidas de facturas mediante un oráculo de mensaje de error, crear registros de intención de transacción no autorizados en la base de datos que contienen datos financieros sensibles (invoice_id, order_id, customer_id, charge_amount), y en sitios con Stripe Connect configurado, la respuesta también revela tokens payment_intent_client_secret, valores transaction_intent_key y montos de pago para cualquier factura.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org