CVE-2026-1487: SQL Injection w wtyczce LatePoint dla WordPress

Podatność SQL Injection w wtyczce LatePoint do WordPress umożliwia administratorom wykonanie złośliwych zapytań SQL. Zalecane aktualizacje i monitorowanie.
CVE-2026-1487CVSS 6.5CMS

CVE-2026-1487: SQL Injection w wtyczce LatePoint dla WordPress

Podatność SQL Injection w wtyczce LatePoint do WordPress umożliwia administratorom wykonanie złośliwych zapytań SQL. Zalecane aktualizacje i monitorowanie.

CVSS
6.5 MEDIUM
EPSS
24.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events do WordPressa jest podatna na atak SQL Injection poprzez import JSON w wersjach do 5.2.7 włącznie. Atakujący z uprawnieniami administratora mogą wykonywać dowolne zapytania SQL, co umożliwia wykradanie danych, usuwanie tabel lub modyfikację informacji.

Wpływ biznesowy

Podatność pozwala administratorom na wykonanie złośliwych zapytań SQL, co może prowadzić do utraty integralności danych, wycieku poufnych informacji oraz zakłóceń w działaniu serwisu opartego na WordPress. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i stabilności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu JSON do zaufanych administratorów, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa bazy danych. Priorytetowo traktuj aktualizacje i minimalizuj ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS