CVE-2024-8911: Krytyczna luka wtyczki LatePoint dla WordPress umożliwiająca zmianę haseł użytkowników

Luka SQL Injection w LatePoint do 5.0.11 umożliwia zmianę haseł użytkowników i przejęcie kont administratorów. Zalecana aktualizacja i monitoring.
CVE-2024-8911CVSS 9.8CMS

CVE-2024-8911: Krytyczna luka wtyczki LatePoint dla WordPress umożliwiająca zmianę haseł użytkowników

Luka SQL Injection w LatePoint do 5.0.11 umożliwia zmianę haseł użytkowników i przejęcie kont administratorów. Zalecana aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
85.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
latepoint

Co wiadomo

Wtyczka LatePoint dla WordPress do wersji 5.0.11 jest podatna na atak SQL Injection, który pozwala nieautoryzowanym osobom na zmianę haseł użytkowników. Luka wynika z niewystarczającego zabezpieczenia parametrów w zapytaniach SQL, co może prowadzić do przejęcia kont administratorów, jeśli włączona jest opcja używania użytkowników WordPress jako klientów.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z LatePoint istnieje ryzyko nieautoryzowanego dostępu do kont użytkowników i administratorów, co może skutkować poważnymi naruszeniami bezpieczeństwa i utratą kontroli nad systemem. Włączenie opcji integracji użytkowników WordPress jako klientów zwiększa ryzyko ataku. Niezabezpieczone środowiska mogą doświadczyć eskalacji uprawnień i potencjalnych szkód biznesowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają wersji LatePoint do 5.0.11 oraz czy opcja „Use WordPress users as customers” jest aktywna. Zaleca się aktualizację wtyczki do najnowszej wersji dostarczonej przez producenta. W przypadku braku dostępnej łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS