Уразливість CSRF у плагіні LatePoint для WordPress дозволяє захоплення облікового запису

Виявлено серйозну уразливість CSRF у плагіні LatePoint для WordPress, що дозволяє змінювати паролі користувачів без авторизації.
CVE-2025-7052CVSS 8.8Web

Уразливість CSRF у плагіні LatePoint для WordPress дозволяє захоплення облікового запису

Виявлено серйозну уразливість CSRF у плагіні LatePoint для WordPress, що дозволяє змінювати паролі користувачів без авторизації.

CVSS
8.8 HIGH
EPSS
10.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress у версіях до 5.1.94 включно вразливий до Cross-Site Request Forgery через відсутність перевірки nonce у функції зміни пароля. Це дозволяє неавторизованим зловмисникам змінювати паролі користувачів, обманюючи їх на перехід за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до захоплення облікових записів клієнтів або адміністраторів (за умови увімкнення опції «WP users as customers»), що ставить під загрозу безпеку даних і довіру користувачів. Для власників інфраструктури це означає ризик несанкціонованого доступу та потенційних витоків інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LatePoint і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції зміни пароля, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про можливі ризики. Важливо також впровадити додаткові заходи захисту, такі як перевірка nonce та обмеження прав доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки