CVE-2026-8176: Eskalacja uprawnień do administratora w wtyczce LatePoint dla WordPress
Wtyczka LatePoint dla WordPress ma lukę pozwalającą na eskalację uprawnień do administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 38.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka LatePoint – Calendar Booking Plugin for Appointments and Events dla WordPress w wersjach do 5.5.1 włącznie posiada lukę pozwalającą na eskalację uprawnień. Uwierzytelniony użytkownik z rolą Agenta może nadpisać hasło administratora bez wywoływania API dostępnego tylko dla administratorów.
Wpływ biznesowy
Luka umożliwia atakującym z uprawnieniami Agenta podniesienie swoich uprawnień do poziomu administratora WordPress, co może prowadzić do pełnej kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę podatność jako wysokiego ryzyka i działać szybko, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki LatePoint i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do kont z rolą Agenta oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki oraz przeprowadzić audyt uprawnień użytkowników.