Wrażliwość Stored XSS w wtyczce LatePoint do WordPressa (CVE-2026-4785)
Wtyczka LatePoint do WordPressa ma lukę Stored XSS w parametrze 'button_caption'. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'button_caption' w shortcode [latepoint_resources] w wersjach do 5.3.0 włącznie. Luka wynika z niewystarczającego zabezpieczenia wyjścia, gdy parametr 'items' jest ustawiony na 'bundles'.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które będą wykonywane podczas odwiedzania zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży danych sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktuj aktualizacje i audyt wtyczek WordPress.