CVE-2026-9719CVE-2026-9719是WordPress LatePoint日历预约插件中的一个跨站请求伪造(CSRF)漏洞。该插件是一款广泛应用于预约管理的WordPress插件,可处理活动日历和预约事务。漏洞源于change_status函数缺少正确的nonce验证机制,导致攻击者可以通过构造恶意请求,在无需认证的情况下冒充管理员修改任意发票状态,包括将未付款发票标记为已付款。此漏洞影响所有5.6.0及以下版本。由于该漏洞利用需要诱导管理员点击链接或访问特定页面,因此攻击复杂度较低,但潜在危害显著,可能导致财务损失或业务逻辑混乱。攻击者无需获取任何账号凭据,仅需欺骗管理员执行操作即可完成攻击。
LatePoint插件的invoices_controller.php文件中,change_status函数在处理发票状态变更请求时,未对请求进行有效的CSRF token(nonce)验证。攻击者可以构造一个恶意HTML页面,包含自动提交的表单或利用JavaScript自动发送请求。当具有管理员权限的用户访问该页面或点击攻击者提供的链接时,浏览器会自动携带该用户在目标站点的cookie发送请求。服务器因缺少nonce验证,无法区分合法请求与伪造请求,从而执行攻击者指定的状态变更操作。漏洞代码位于lib/controllers/invoices_controller.php的234行和246行附近,涉及change_status函数的参数处理。攻击者可通过lib/helpers/params_helper.php中的参数获取方式,操控invoice_id和status参数,实现任意发票状态的篡改。