CVE-2024-2472: krytyczna luka wtyczki LatePoint dla WordPress

Luka CVE-2024-2472 w wtyczce LatePoint umożliwia nieautoryzowany dostęp do danych klientów i zmianę haseł. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2472CVSS 9.1CMS

CVE-2024-2472: krytyczna luka wtyczki LatePoint dla WordPress

Luka CVE-2024-2472 w wtyczce LatePoint umożliwia nieautoryzowany dostęp do danych klientów i zmianę haseł. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.1 CRITICAL
EPSS
46.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
latepoint

Co wiadomo

Wtyczka LatePoint dla WordPress do wersji 4.9.9 ma poważną lukę umożliwiającą nieautoryzowany dostęp i modyfikację danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji start_or_use_session_for_customer. Atakujący bez uwierzytelnienia mogą przeglądać konta innych klientów, uzyskując dostęp do danych osobowych, takich jak adresy e-mail, oraz zmieniać hasła użytkowników LatePoint.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.1) stwarza ryzyko naruszenia prywatności klientów i potencjalnego przejęcia kont użytkowników LatePoint, co może prowadzić do poważnych konsekwencji dla bezpieczeństwa danych i reputacji firmy. Operatorzy IT powinni traktować tę podatność priorytetowo, szczególnie w środowiskach z wieloma użytkownikami i wrażliwymi danymi osobowymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć dostęp do panelu LatePoint, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktować działania minimalizujące ryzyko nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS