CVE-2026-11398: Błąd autoryzacji w wtyczce LatePoint dla WordPress

Wtyczka LatePoint do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-11398CVSS 5.3Web

CVE-2026-11398: Błąd autoryzacji w wtyczce LatePoint dla WordPress

Wtyczka LatePoint do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
24.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events do WordPressa do wersji 5.6.1 włącznie posiada lukę umożliwiającą pominięcie autoryzacji. Atakujący bez uwierzytelnienia mogą modyfikować dane osobowe klientów, w tym administratorów, poprzez przesłanie formularza rezerwacji z użyciem znanego adresu e-mail klienta.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę danych osobowych klientów, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania kont administratorów. Może to skutkować utratą zaufania użytkowników oraz koniecznością reagowania na incydenty bezpieczeństwa. Wpływ na infrastrukturę IT jest umiarkowany, ale wymaga szybkiej reakcji ze strony administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość rezerwacji gości lub wyłączyć funkcję guest bookings. Dodatkowo warto monitorować logi pod kątem podejrzanych zmian danych klientów i przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS