Уразливість обходу автентифікації в плагіні LatePoint для WordPress

Критична уразливість в плагіні LatePoint для WordPress дозволяє обходити автентифікацію. Оновіть плагін до версії 5.0.13 для захисту сайту.
CVE-2024-8943CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні LatePoint для WordPress

Критична уразливість в плагіні LatePoint для WordPress дозволяє обходити автентифікацію. Оновіть плагін до версії 5.0.13 для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
86.2%
Активно використовується
немає в KEV
Продукт
latepoint

Що відомо

Плагін LatePoint для WordPress версій до 5.0.12 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача на кроці бронювання. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, наприклад адміністратором, якщо відомий ідентифікатор користувача.

Бізнес-вплив

Уразливість може призвести до повного контролю над сайтом, якщо ввімкнено опцію "Використовувати користувачів WordPress як клієнтів". Це серйозно загрожує безпеці інформації та стабільності роботи вебресурсу. Власники інфраструктури повинні терміново оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LatePoint до версії 5.0.13 або новішої, де уразливість повністю виправлена. Якщо оновлення наразі неможливе, слід тимчасово відключити опцію "Використовувати користувачів WordPress як клієнтів", обмежити доступ до ідентифікаторів користувачів, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки