Aller au contenu
Développeur Full Stack
, ,

Accès non autorisé aux factures et intentions de transaction dans LatePoint

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

LatePoint jusqu’à la version 5.7.1 incluse présente une référence directe non sécurisée à des factures dans une route PayPal accessible sans authentification. Un attaquant peut consulter des données de factures et créer ou modifier des intentions de transaction, ce qui peut perturber des paiements en cours.

WordPress
IdentifiantCVE-2026-94432
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-94432

Analyse technique

La route publique accepte un identifiant séquentiel de facture sans vérifier la propriété ni exiger une clé d’accès ; la modification de l’identifiant d’intention peut invalider celui attendu par des flux de paiement.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-02, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité.
ImpactExposition de données de facturation, création ou modification d’intentions de transaction et perturbation possible des paiements.
Versions affectéesToutes les versions jusqu’à 5.7.1 incluse.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
EPSS0,27% · percentile 17,0%
Publication2026-10-02T08:17:03.587Z
Mise à jour2026-10-02T13:18:55.613Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; surveiller les factures et intentions de transaction, ainsi que les paiements affectés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :