CVE-2024-8911: Krytyczna luka wtyczki LatePoint dla WordPress umożliwiająca zmianę haseł użytkowników
Luka SQL Injection w LatePoint do 5.0.11 umożliwia zmianę haseł użytkowników i przejęcie kont administratorów. Zalecana aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- latepoint
Co wiadomo
Wtyczka LatePoint dla WordPress do wersji 5.0.11 jest podatna na atak SQL Injection, który pozwala nieautoryzowanym osobom na zmianę haseł użytkowników. Luka wynika z niewystarczającego zabezpieczenia parametrów w zapytaniach SQL, co może prowadzić do przejęcia kont administratorów, jeśli włączona jest opcja używania użytkowników WordPress jako klientów.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z LatePoint istnieje ryzyko nieautoryzowanego dostępu do kont użytkowników i administratorów, co może skutkować poważnymi naruszeniami bezpieczeństwa i utratą kontroli nad systemem. Włączenie opcji integracji użytkowników WordPress jako klientów zwiększa ryzyko ataku. Niezabezpieczone środowiska mogą doświadczyć eskalacji uprawnień i potencjalnych szkód biznesowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają wersji LatePoint do 5.0.11 oraz czy opcja „Use WordPress users as customers” jest aktywna. Zaleca się aktualizację wtyczki do najnowszej wersji dostarczonej przez producenta. W przypadku braku dostępnej łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.