CVE-2024-8943: krytyczna luka wtyczki LatePoint dla WordPress
Krytyczna luka w wtyczce LatePoint umożliwia ominięcie uwierzytelniania i przejęcie konta. Aktualizuj do wersji 5.0.13, aby zabezpieczyć WordPress.
- CVSS
- 9.8 CRITICAL
- EPSS
- 86.31%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- latepoint
Co wiadomo
Wtyczka LatePoint do WordPressa w wersjach do 5.0.12 włącznie posiada lukę umożliwiającą ominięcie uwierzytelniania poprzez niewystarczającą weryfikację użytkownika podczas kroku rezerwacji. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, np. administrator, jeśli znają jego identyfikator użytkownika. Luka jest częściowo załatana w wersji 5.0.12 i całkowicie w 5.0.13.
Wpływ biznesowy
Ta krytyczna luka naraża systemy korzystające z LatePoint na poważne ryzyko przejęcia kont użytkowników, w tym administratorów, co może prowadzić do nieautoryzowanego dostępu do danych i pełnej kontroli nad witryną. Organizacje powinny traktować tę podatność priorytetowo, szczególnie jeśli korzystają z opcji "Use WordPress users as customers".
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki LatePoint do wersji 5.0.13 lub nowszej. Jeśli aktualizacja nie jest możliwa od razu, należy rozważyć wyłączenie opcji "Use WordPress users as customers" oraz ograniczyć dostęp do identyfikatorów użytkowników. Dodatkowo warto przejrzeć logi pod kątem podejrzanych logowań i monitorować system pod kątem nietypowej aktywności.