Уразливість CVE-2024-8911 у плагіні LatePoint для WordPress

Критична SQL-ін'єкція в плагіні LatePoint для WordPress дозволяє змінювати паролі користувачів. Рекомендується оновити плагін для захисту сайту.
CVE-2024-8911CVSS 9.8CMS

Уразливість CVE-2024-8911 у плагіні LatePoint для WordPress

Критична SQL-ін'єкція в плагіні LatePoint для WordPress дозволяє змінювати паролі користувачів. Рекомендується оновити плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
85.39%
Активно використовується
немає в KEV
Продукт
latepoint

Що відомо

Плагін LatePoint для WordPress версій до 5.0.11 включно має критичну уразливість SQL-ін'єкції, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів. Це може призвести до захоплення облікових записів адміністраторів за умови увімкнення відповідної опції.

Бізнес-вплив

Уразливість дозволяє атакуючим змінювати паролі користувачів WordPress, що може призвести до повного контролю над сайтом, особливо якщо активовано використання користувачів WordPress як клієнтів плагіна. Це створює серйозні ризики для безпеки вебресурсу та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LatePoint від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, вимкнути опцію «Use WordPress users as customers», переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки