CVE-2026-2324: podatność CSRF w wtyczce LatePoint dla WordPress

Wtyczka LatePoint do WordPress ma lukę CSRF umożliwiającą zdalną zmianę ustawień i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-2324CVSS 6.1CMS

CVE-2026-2324: podatność CSRF w wtyczce LatePoint dla WordPress

Wtyczka LatePoint do WordPress ma lukę CSRF umożliwiającą zdalną zmianę ustawień i wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
0.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events dla WordPress do wersji 5.2.7 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji reload_preview(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki oraz potencjalne wstrzyknięcie złośliwego kodu, co może prowadzić do kompromitacji witryny WordPress. Operatorzy IT powinni traktować tę lukę poważnie, gdyż może ona wpłynąć na integralność i bezpieczeństwo systemu rezerwacji oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i ich zastosowanie. W przypadku braku łatki warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie wykonywali podejrzanych operacji po kliknięciu w linki z nieznanych źródeł.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS