Luka wtyczki LatePoint dla WordPress umożliwia obejście uwierzytelniania

Wtyczka LatePoint do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do kont klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-7038CVSS 8.2Web

Luka wtyczki LatePoint dla WordPress umożliwia obejście uwierzytelniania

Wtyczka LatePoint do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do kont klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.2 HIGH
EPSS
31.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint dla WordPress do wersji 5.1.94 włącznie posiada lukę pozwalającą na obejście uwierzytelniania poprzez niewystarczającą weryfikację tożsamości w endpointzie AJAX steps__load_step. Atakujący mogą zalogować się na konto dowolnego klienta bez autoryzacji.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron korzystających z LatePoint, ponieważ umożliwia nieautoryzowany dostęp do kont klientów, co może prowadzić do wycieku danych osobowych oraz nadużyć w systemie rezerwacji. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji oraz monitorowania aktywności.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp do endpointu AJAX steps__load_step, przeglądać logi pod kątem podejrzanych logowań oraz wprowadzić dodatkowe mechanizmy weryfikacji tożsamości. Priorytetem jest szybka reakcja i minimalizacja ryzyka nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS