CVE-2026-1487: SQL Injection w wtyczce LatePoint dla WordPress
Podatność SQL Injection w wtyczce LatePoint do WordPress umożliwia administratorom wykonanie złośliwych zapytań SQL. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events do WordPressa jest podatna na atak SQL Injection poprzez import JSON w wersjach do 5.2.7 włącznie. Atakujący z uprawnieniami administratora mogą wykonywać dowolne zapytania SQL, co umożliwia wykradanie danych, usuwanie tabel lub modyfikację informacji.
Wpływ biznesowy
Podatność pozwala administratorom na wykonanie złośliwych zapytań SQL, co może prowadzić do utraty integralności danych, wycieku poufnych informacji oraz zakłóceń w działaniu serwisu opartego na WordPress. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i stabilności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu JSON do zaufanych administratorów, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję serwisu.