Luka eskalacji uprawnień w wtyczce LatePoint do WordPress (CVE-2026-6741)
Wtyczka LatePoint do WordPress ma lukę umożliwiającą przejęcie konta administratora. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2026-6741.
- CVSS
- 8.8 HIGH
- EPSS
- 21.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint do WordPress w wersjach do 5.4.1 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z rolą latepoint_agent mogą powiązać dowolne konto klienta z kontem administratora i zresetować jego hasło, co umożliwia przejęcie pełnej kontroli nad stroną.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką LatePoint, gdyż umożliwia atakującym z ograniczonymi uprawnieniami przejęcie konta administratora. Może to skutkować utratą kontroli nad witryną, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do roli latepoint_agent oraz monitorować logi pod kątem podejrzanych działań związanych z resetowaniem haseł. Warto również rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji do czasu wdrożenia poprawki.