Wrażliwość Stored XSS w wtyczce LatePoint do WordPressa (CVE-2026-4785)

Wtyczka LatePoint do WordPressa ma lukę Stored XSS w parametrze 'button_caption'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4785CVSS 6.4Web

Wrażliwość Stored XSS w wtyczce LatePoint do WordPressa (CVE-2026-4785)

Wtyczka LatePoint do WordPressa ma lukę Stored XSS w parametrze 'button_caption'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.4 MEDIUM
EPSS
28.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'button_caption' w shortcode [latepoint_resources] w wersjach do 5.3.0 włącznie. Luka wynika z niewystarczającego zabezpieczenia wyjścia, gdy parametr 'items' jest ustawiony na 'bundles'.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktuj aktualizacje i audyt wtyczek WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS