Luka eskalacji uprawnień w wtyczce LatePoint do WordPress (CVE-2026-6741)

Wtyczka LatePoint do WordPress ma lukę umożliwiającą przejęcie konta administratora. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2026-6741.
CVE-2026-6741CVSS 8.8Web

Luka eskalacji uprawnień w wtyczce LatePoint do WordPress (CVE-2026-6741)

Wtyczka LatePoint do WordPress ma lukę umożliwiającą przejęcie konta administratora. Sprawdź, jak zabezpieczyć swoją stronę przed CVE-2026-6741.

CVSS
8.8 HIGH
EPSS
21.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint do WordPress w wersjach do 5.4.1 włącznie posiada lukę pozwalającą na eskalację uprawnień. Atakujący z rolą latepoint_agent mogą powiązać dowolne konto klienta z kontem administratora i zresetować jego hasło, co umożliwia przejęcie pełnej kontroli nad stroną.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką LatePoint, gdyż umożliwia atakującym z ograniczonymi uprawnieniami przejęcie konta administratora. Może to skutkować utratą kontroli nad witryną, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację, jeśli jest dostępna. W przypadku braku łatki, należy ograniczyć dostęp do roli latepoint_agent oraz monitorować logi pod kątem podejrzanych działań związanych z resetowaniem haseł. Warto również rozważyć tymczasowe wyłączenie wtyczki lub jej funkcji do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS