Krytyczna luka LFI w wtyczce LatePoint dla WordPress

Wtyczka LatePoint WordPress przed 5.1.94 narażona na LFI umożliwiającą wykonanie złośliwego kodu PHP. Zalecana natychmiastowa aktualizacja.
CVE-2025-6715CVSS 9.8Web

Krytyczna luka LFI w wtyczce LatePoint dla WordPress

Wtyczka LatePoint WordPress przed 5.1.94 narażona na LFI umożliwiającą wykonanie złośliwego kodu PHP. Zalecana natychmiastowa aktualizacja.

CVSS
9.8 CRITICAL
EPSS
43.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint dla WordPress w wersjach przed 5.1.94 zawiera lukę Local File Inclusion (LFI) poprzez parametr layout, umożliwiającą atakującym wstrzyknięcie i wykonanie dowolnych plików PHP na serwerze. Luka ta może prowadzić do pełnego przejęcia kontroli nad serwerem.

Wpływ biznesowy

Eksploatacja tej luki pozwala na wykonanie złośliwego kodu PHP na serwerze, co może skutkować nieautoryzowanym dostępem, kradzieżą danych lub całkowitym przejęciem infrastruktury. Organizacje korzystające z LatePoint powinny traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa swoich systemów webowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki LatePoint do wersji 5.1.94 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do parametrów wtyczki, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo należy wdrożyć środki zapobiegające wykonaniu nieautoryzowanego kodu PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS