Luka CSRF w wtyczce LatePoint dla WordPress do wersji 5.3.2

Wtyczka LatePoint do WordPress ma lukę CSRF umożliwiającą anulowanie rezerwacji przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-5365CVSS 4.3Web

Luka CSRF w wtyczce LatePoint dla WordPress do wersji 5.3.2

Wtyczka LatePoint do WordPress ma lukę CSRF umożliwiającą anulowanie rezerwacji przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
1.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint dla WordPress do wersji 5.3.2 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku weryfikacji nonce w funkcji request_cancellation(). Atakujący może zmusić zalogowanego użytkownika do anulowania swoich rezerwacji poprzez spreparowane żądanie.

Wpływ biznesowy

Ta luka pozwala nieautoryzowanym osobom na anulowanie rezerwacji klientów bez ich zgody, co może prowadzić do zakłóceń w działalności usługowej i utraty zaufania klientów. Operatorzy stron korzystających z LatePoint powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli usługi opierają się na rezerwacjach online.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację. W międzyczasie warto ograniczyć możliwość wykonywania akcji anulowania rezerwacji do zaufanych użytkowników oraz monitorować logi pod kątem podejrzanych działań. Należy również edukować użytkowników, aby nie klikali w podejrzane linki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS