Уразливість обходу автентифікації в плагіні LatePoint для WordPress
Критична уразливість в плагіні LatePoint для WordPress дозволяє обходити автентифікацію. Оновіть плагін до версії 5.0.13 для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 86.2%
- Активно використовується
- немає в KEV
- Продукт
- latepoint
Що відомо
Плагін LatePoint для WordPress версій до 5.0.12 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача на кроці бронювання. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, наприклад адміністратором, якщо відомий ідентифікатор користувача.
Бізнес-вплив
Уразливість може призвести до повного контролю над сайтом, якщо ввімкнено опцію "Використовувати користувачів WordPress як клієнтів". Це серйозно загрожує безпеці інформації та стабільності роботи вебресурсу. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LatePoint до версії 5.0.13 або новішої, де уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід тимчасово відключити опцію "Використовувати користувачів WordPress як клієнтів", обмежити доступ до ідентифікаторів користувачів, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.