CVE-2025-7052: Luka CSRF w wtyczce LatePoint dla WordPress

Wtyczka LatePoint do WordPress ma poważną lukę CSRF umożliwiającą przejęcie konta przez złośliwy link. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-7052CVSS 8.8Web

CVE-2025-7052: Luka CSRF w wtyczce LatePoint dla WordPress

Wtyczka LatePoint do WordPress ma poważną lukę CSRF umożliwiającą przejęcie konta przez złośliwy link. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
10.55%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint dla WordPress do wersji 5.1.94 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce przy funkcji zmiany hasła. Atakujący może zmusić zalogowanego użytkownika lub administratora do wykonania nieautoryzowanej zmiany hasła poprzez złośliwy link.

Wpływ biznesowy

Podatność umożliwia przejęcie konta użytkownika lub administratora, co może prowadzić do nieautoryzowanego dostępu do danych i funkcji systemu. Organizacje korzystające z LatePoint powinny traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa swoich serwisów WordPress i użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych działań oraz edukować użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS