CVE-2024-2472: Уразливість у плагіні LatePoint для WordPress

Критична уразливість у плагіні LatePoint для WordPress дозволяє неавторизованим користувачам отримувати доступ до особистих даних та змінювати паролі.
CVE-2024-2472CVSS 9.1CMS

CVE-2024-2472: Уразливість у плагіні LatePoint для WordPress

Критична уразливість у плагіні LatePoint для WordPress дозволяє неавторизованим користувачам отримувати доступ до особистих даних та змінювати паролі.

CVSS
9.1 CRITICAL
EPSS
46.23%
Активно використовується
немає в KEV
Продукт
latepoint

Що відомо

Плагін LatePoint для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам отримувати доступ до особистих даних інших клієнтів та змінювати їх паролі через відсутність перевірки прав у функції 'start_or_use_session_for_customer'.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних, включно з електронними адресами, а також до несанкціонованої зміни паролів користувачів LatePoint, що ставить під загрозу безпеку облікових записів і довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна LatePoint від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про можливі ризики та рекомендувати зміну паролів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки