Luka wtyczki LatePoint dla WordPress umożliwia obejście uwierzytelniania
Wtyczka LatePoint do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do kont klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.2 HIGH
- EPSS
- 31.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint dla WordPress do wersji 5.1.94 włącznie posiada lukę pozwalającą na obejście uwierzytelniania poprzez niewystarczającą weryfikację tożsamości w endpointzie AJAX steps__load_step. Atakujący mogą zalogować się na konto dowolnego klienta bez autoryzacji.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron korzystających z LatePoint, ponieważ umożliwia nieautoryzowany dostęp do kont klientów, co może prowadzić do wycieku danych osobowych oraz nadużyć w systemie rezerwacji. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji oraz monitorowania aktywności.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp do endpointu AJAX steps__load_step, przeglądać logi pod kątem podejrzanych logowań oraz wprowadzić dodatkowe mechanizmy weryfikacji tożsamości. Priorytetem jest szybka reakcja i minimalizacja ryzyka nieautoryzowanego dostępu.