Уразливість підвищення привілеїв у плагіні LatePoint для WordPress
Критична уразливість у плагіні LatePoint для WordPress дозволяє агентам підвищити права до адміністратора. Рекомендується оновлення та перевірка доступів.
- CVSS
- 8.8 HIGH
- EPSS
- 22.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress версій до 5.6.3 включно має уразливість підвищення привілеїв через IDOR у функції create_or_update(). Аутентифікований агент може змінити email будь-якого користувача, включно з адміністратором, що дозволяє отримати права адміністратора.
Бізнес-вплив
Ця уразливість дозволяє користувачам з рівнем доступу агента підвищити свої права до адміністратора WordPress, що створює серйозні ризики компрометації сайту, включно з повним контролем над контентом та налаштуваннями. Власникам інфраструктури слід розглядати цю загрозу як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін LatePoint до останньої версії, перевірити журнали доступу на ознаки зловживань, обмежити доступ агентів до мінімально необхідних функцій та регулярно переглядати права користувачів. Якщо оновлення недоступне, слід розглянути тимчасове відключення плагіна або обмеження доступу до функцій, що викликають уразливість.