Уразливість CVE-2024-8911 у плагіні LatePoint для WordPress
Критична SQL-ін'єкція в плагіні LatePoint для WordPress дозволяє змінювати паролі користувачів. Рекомендується оновити плагін для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.39%
- Активно використовується
- немає в KEV
- Продукт
- latepoint
Що відомо
Плагін LatePoint для WordPress версій до 5.0.11 включно має критичну уразливість SQL-ін'єкції, що дозволяє неавторизованим зловмисникам змінювати паролі користувачів. Це може призвести до захоплення облікових записів адміністраторів за умови увімкнення відповідної опції.
Бізнес-вплив
Уразливість дозволяє атакуючим змінювати паролі користувачів WordPress, що може призвести до повного контролю над сайтом, особливо якщо активовано використання користувачів WordPress як клієнтів плагіна. Це створює серйозні ризики для безпеки вебресурсу та конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LatePoint від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, вимкнути опцію «Use WordPress users as customers», переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.