CVE-2026-7457: Stored Cross-Site Scripting w wtyczce LatePoint dla WordPress

Luka Stored XSS w wtyczce LatePoint do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Zalecana szybka aktualizacja i monitoring.
CVE-2026-7457CVSS 6.4Web

CVE-2026-7457: Stored Cross-Site Scripting w wtyczce LatePoint dla WordPress

Luka Stored XSS w wtyczce LatePoint do WordPress umożliwia ataki przez wstrzyknięcie skryptów. Zalecana szybka aktualizacja i monitoring.

CVSS
6.4 MEDIUM
EPSS
26.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint dla WordPress do wersji 5.5.0 zawiera lukę typu Stored Cross-Site Scripting (XSS) w module aktualizacji profilu klienta. Niewystarczająca sanitacja danych wejściowych oraz brak odpowiedniego escapingu przy generowaniu podglądu powiadomień umożliwiają wstrzyknięcie złośliwych skryptów przez uwierzytelnionych użytkowników z uprawnieniami klienta lub wyższymi.

Wpływ biznesowy

Luka pozwala na wykonanie złośliwego kodu JavaScript w przeglądarce administratora lub agenta podczas podglądu szablonów powiadomień zawierających dane klienta. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań naruszających bezpieczeństwo systemu i danych. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki LatePoint do wersji po 5.5.0, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu klienta, monitorować logi pod kątem podejrzanych działań oraz przeglądać i weryfikować szablony powiadomień pod kątem potencjalnych wektorów ataku. Warto również rozważyć wdrożenie dodatkowych mechanizmów sanitacji i escapingu danych wejściowych i wyjściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS