Уразливість Insecure Direct Object Reference у плагіні LatePoint для WordPress

Плагін LatePoint для WordPress має уразливість IDOR, що дозволяє викрадення даних клієнтів. Рекомендується оновити плагін та обмежити доступ.
CVE-2025-3769CVSS 5.3Web

Уразливість Insecure Direct Object Reference у плагіні LatePoint для WordPress

Плагін LatePoint для WordPress має уразливість IDOR, що дозволяє викрадення даних клієнтів. Рекомендується оновити плагін та обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
21.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress має уразливість Insecure Direct Object Reference (IDOR) у версіях до 5.1.92 включно, що дозволяє неавторизованим зловмисникам отримувати деталі записів, такі як імена клієнтів та електронні адреси. Уразливість пов’язана з відсутністю перевірки ключа 'view_booking_summary_in_lightbox'.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту даних. Витік інформації може сприяти подальшим атакам або шахрайству. Власникам інфраструктури слід оцінити ризики, пов’язані з експозицією плагіна, та вжити заходів для захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LatePoint від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції 'view_booking_summary_in_lightbox', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки