CVE-2026-13228: Eskalacja uprawnień do administratora w wtyczce LatePoint dla WordPress
Luka CVE-2026-13228 w wtyczce LatePoint dla WordPress umożliwia eskalację do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 22.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events dla WordPress w wersjach do 5.6.3 włącznie posiada lukę umożliwiającą eskalację uprawnień do poziomu administratora. Luka wynika z niebezpiecznego odwołania do obiektu (IDOR) w funkcji create_or_update() oraz braku weryfikacji roli użytkownika podczas autoryzacji, co pozwala uwierzytelnionemu agentowi na przejęcie konta administratora.
Wpływ biznesowy
Atakujący z dostępem na poziomie agenta mogą wykorzystać tę lukę do nadania sobie uprawnień administratora WordPress, co umożliwia pełną kontrolę nad witryną, w tym modyfikację treści, instalację złośliwych wtyczek lub kradzież danych. Taka eskalacja uprawnień stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu oraz może prowadzić do poważnych strat biznesowych i reputacyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji agenta, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz wprowadzić dodatkowe mechanizmy weryfikacji ról użytkowników. Priorytetowo traktuj monitorowanie i audyt kont z uprawnieniami administratora.