Уразливість обходу авторизації в плагіні LatePoint для WordPress (CVE-2026-11398)

Уразливість CVE-2026-11398 в плагіні LatePoint для WordPress дозволяє змінювати дані клієнтів без авторизації. Рекомендується оновлення та обмеження бронювання гостей.
CVE-2026-11398CVSS 5.3Web

Уразливість обходу авторизації в плагіні LatePoint для WordPress (CVE-2026-11398)

Уразливість CVE-2026-11398 в плагіні LatePoint для WordPress дозволяє змінювати дані клієнтів без авторизації. Рекомендується оновлення та обмеження бронювання гостей.

CVSS
5.3 MEDIUM
EPSS
24.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress, що використовується для бронювання зустрічей, має уразливість обходу авторизації у версіях до 5.6.1 включно. Зловмисники можуть змінювати особисті дані клієнтів, включно з адміністраторами, без автентифікації, якщо увімкнено бронювання гостей.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам змінювати персональні дані клієнтів, що може призвести до компрометації облікових записів, включно з адміністративними. Це створює ризики для конфіденційності даних і цілісності системи бронювання, що може вплинути на довіру користувачів і безпеку бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити конфігурацію плагіна LatePoint і, за можливості, оновити до останньої версії, де уразливість усунена. Якщо оновлення недоступне, слід обмежити або вимкнути бронювання гостей, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг. Важливо також оцінити ризики та пріоритезувати заходи безпеки відповідно до бізнес-потреб.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки