Уразливість підвищення привілеїв у плагіні LatePoint для WordPress

Критична уразливість у плагіні LatePoint для WordPress дозволяє агентам підвищити права до адміністратора. Рекомендується оновлення та перевірка доступів.
CVE-2026-13228CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні LatePoint для WordPress

Критична уразливість у плагіні LatePoint для WordPress дозволяє агентам підвищити права до адміністратора. Рекомендується оновлення та перевірка доступів.

CVSS
8.8 HIGH
EPSS
22.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress версій до 5.6.3 включно має уразливість підвищення привілеїв через IDOR у функції create_or_update(). Аутентифікований агент може змінити email будь-якого користувача, включно з адміністратором, що дозволяє отримати права адміністратора.

Бізнес-вплив

Ця уразливість дозволяє користувачам з рівнем доступу агента підвищити свої права до адміністратора WordPress, що створює серйозні ризики компрометації сайту, включно з повним контролем над контентом та налаштуваннями. Власникам інфраструктури слід розглядати цю загрозу як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін LatePoint до останньої версії, перевірити журнали доступу на ознаки зловживань, обмежити доступ агентів до мінімально необхідних функцій та регулярно переглядати права користувачів. Якщо оновлення недоступне, слід розглянути тимчасове відключення плагіна або обмеження доступу до функцій, що викликають уразливість.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки