CVE-2026-13228: Eskalacja uprawnień do administratora w wtyczce LatePoint dla WordPress

Luka CVE-2026-13228 w wtyczce LatePoint dla WordPress umożliwia eskalację do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-13228CVSS 8.8Web

CVE-2026-13228: Eskalacja uprawnień do administratora w wtyczce LatePoint dla WordPress

Luka CVE-2026-13228 w wtyczce LatePoint dla WordPress umożliwia eskalację do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
22.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events dla WordPress w wersjach do 5.6.3 włącznie posiada lukę umożliwiającą eskalację uprawnień do poziomu administratora. Luka wynika z niebezpiecznego odwołania do obiektu (IDOR) w funkcji create_or_update() oraz braku weryfikacji roli użytkownika podczas autoryzacji, co pozwala uwierzytelnionemu agentowi na przejęcie konta administratora.

Wpływ biznesowy

Atakujący z dostępem na poziomie agenta mogą wykorzystać tę lukę do nadania sobie uprawnień administratora WordPress, co umożliwia pełną kontrolę nad witryną, w tym modyfikację treści, instalację złośliwych wtyczek lub kradzież danych. Taka eskalacja uprawnień stanowi poważne zagrożenie dla bezpieczeństwa i integralności systemu oraz może prowadzić do poważnych strat biznesowych i reputacyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji agenta, przeprowadzić przegląd logów pod kątem podejrzanych działań oraz wprowadzić dodatkowe mechanizmy weryfikacji ról użytkowników. Priorytetowo traktuj monitorowanie i audyt kont z uprawnieniami administratora.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS