CVE-2025-3769: Luka IDOR w wtyczce LatePoint dla WordPress
Luka IDOR w wtyczce LatePoint do WordPress umożliwia nieautoryzowany dostęp do danych rezerwacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events dla WordPress do wersji 5.1.92 zawiera lukę typu Insecure Direct Object Reference (IDOR) w parametrze 'view_booking_summary_in_lightbox'. Brak odpowiedniej walidacji umożliwia nieautoryzowanym atakującym dostęp do szczegółów rezerwacji, takich jak imiona klientów i adresy e-mail.
Wpływ biznesowy
Luka pozwala na wyciek danych osobowych klientów poprzez nieautoryzowany dostęp do informacji o rezerwacjach, co może naruszać prywatność użytkowników i prowadzić do utraty zaufania. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko naruszenia danych oraz potencjalne konsekwencje prawne i reputacyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia wtyczek WordPress.