CVE-2024-2472: Уразливість у плагіні LatePoint для WordPress
Критична уразливість у плагіні LatePoint для WordPress дозволяє неавторизованим користувачам отримувати доступ до особистих даних та змінювати паролі.
- CVSS
- 9.1 CRITICAL
- EPSS
- 46.23%
- Активно використовується
- немає в KEV
- Продукт
- latepoint
Що відомо
Плагін LatePoint для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам отримувати доступ до особистих даних інших клієнтів та змінювати їх паролі через відсутність перевірки прав у функції 'start_or_use_session_for_customer'.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних, включно з електронними адресами, а також до несанкціонованої зміни паролів користувачів LatePoint, що ставить під загрозу безпеку облікових записів і довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна LatePoint від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про можливі ризики та рекомендувати зміну паролів.