CVE-2026-0617: Wrażliwość Stored XSS w wtyczce LatePoint dla WordPress
Wtyczka LatePoint do WordPress ma podatność Stored XSS umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 28.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events dla WordPress do wersji 5.2.5 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez pola profilu klienta. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki danych wyjściowych, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych podczas przeglądania historii aktywności klienta przez administratora.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania złośliwego kodu w kontekście przeglądarki administratora, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszej eskalacji uprawnień. Właściciele serwisów korzystających z LatePoint powinni potraktować tę lukę jako wysokiego ryzyka, zwłaszcza jeśli wtyczka jest używana do zarządzania danymi klientów i rezerwacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt bezpieczeństwa i edukować administratorów w zakresie rozpoznawania potencjalnych ataków XSS.