CVE-2026-11398: Błąd autoryzacji w wtyczce LatePoint dla WordPress
Wtyczka LatePoint do WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę danych klientów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events do WordPressa do wersji 5.6.1 włącznie posiada lukę umożliwiającą pominięcie autoryzacji. Atakujący bez uwierzytelnienia mogą modyfikować dane osobowe klientów, w tym administratorów, poprzez przesłanie formularza rezerwacji z użyciem znanego adresu e-mail klienta.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę danych osobowych klientów, co może prowadzić do naruszenia prywatności i potencjalnego wykorzystania kont administratorów. Może to skutkować utratą zaufania użytkowników oraz koniecznością reagowania na incydenty bezpieczeństwa. Wpływ na infrastrukturę IT jest umiarkowany, ale wymaga szybkiej reakcji ze strony administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość rezerwacji gości lub wyłączyć funkcję guest bookings. Dodatkowo warto monitorować logi pod kątem podejrzanych zmian danych klientów i przeprowadzić audyt uprawnień użytkowników.