CVE-2026-8176: Eskalacja uprawnień do administratora w wtyczce LatePoint dla WordPress

Wtyczka LatePoint dla WordPress ma lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-8176CVSS 7.5Web

CVE-2026-8176: Eskalacja uprawnień do administratora w wtyczce LatePoint dla WordPress

Wtyczka LatePoint dla WordPress ma lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
38.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events dla WordPress w wersjach do 5.5.1 włącznie posiada lukę pozwalającą na eskalację uprawnień. Uwierzytelniony użytkownik z rolą Agenta może nadpisać hasło administratora bez wywoływania API dostępnego tylko dla administratorów.

Wpływ biznesowy

Luka umożliwia atakującym z uprawnieniami Agenta podniesienie swoich uprawnień do poziomu administratora WordPress, co może prowadzić do pełnej kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako wysokiego ryzyka i działać szybko, aby zapobiec potencjalnym incydentom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do kont z rolą Agenta oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS