CVE-2024-2472: krytyczna luka wtyczki LatePoint dla WordPress
Luka CVE-2024-2472 w wtyczce LatePoint umożliwia nieautoryzowany dostęp do danych klientów i zmianę haseł. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.1 CRITICAL
- EPSS
- 46.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- latepoint
Co wiadomo
Wtyczka LatePoint dla WordPress do wersji 4.9.9 ma poważną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji start_or_use_session_for_customer. Atakujący bez uwierzytelnienia mogą przeglądać konta innych klientów, uzyskując dostęp do danych osobowych, takich jak adresy e-mail, oraz zmieniać hasła użytkowników LatePoint.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.1) stwarza ryzyko naruszenia prywatności klientów i potencjalnego przejęcia kont użytkowników LatePoint, co może prowadzić do poważnych konsekwencji dla bezpieczeństwa danych i reputacji firmy. Operatorzy IT powinni traktować tę podatność priorytetowo, szczególnie w środowiskach z wieloma użytkownikami i wrażliwymi danymi osobowymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć dostęp do panelu LatePoint, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktować działania minimalizujące ryzyko nieautoryzowanego dostępu.