CVE-2026-7457: Stored Cross-Site Scripting w wtyczce LatePoint dla WordPress
Luka Stored XSS w wtyczce LatePoint do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint dla WordPress do wersji 5.5.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w module aktualizacji profilu klienta. Niewystarczająca sanitacja danych wejściowych oraz brak odpowiedniego escapingu przy generowaniu podglądu powiadomień umożliwiają wstrzyknięcie złośliwych skryptów przez uwierzytelnionych użytkowników z uprawnieniami klienta lub wyższymi.
Wpływ biznesowy
Luka pozwala na wykonanie złośliwego kodu JavaScript w przeglądarce administratora lub agenta podczas podglądu szablonów powiadomień zawierających dane klienta. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań naruszających bezpieczeństwo systemu i danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki LatePoint do wersji po 5.5.0, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu klienta, monitorować logi pod kątem podejrzanych działań oraz przeglądać i weryfikować szablony powiadomień pod kątem potencjalnych wektorów ataku. Warto również rozważyć wdrożenie dodatkowych mechanizmów sanitacji i escapingu danych wejściowych i wyjściowych.