Вразливість SQL-ін'єкції у плагіні LatePoint для WordPress

Уразливість SQL-ін'єкції у плагіні LatePoint для WordPress до версії 5.2.7 дозволяє адміністраторам виконувати довільні SQL-запити. Рекомендується оновлення та аудит безпеки.
CVE-2026-1487CVSS 6.5CMS

Вразливість SQL-ін'єкції у плагіні LatePoint для WordPress

Уразливість SQL-ін'єкції у плагіні LatePoint для WordPress до версії 5.2.7 дозволяє адміністраторам виконувати довільні SQL-запити. Рекомендується оновлення та аудит безпеки.

CVSS
6.5 MEDIUM
EPSS
24.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress до версії 5.2.7 містить уразливість SQL-ін'єкції через недостатню перевірку JSON-даних при імпорті. Зловмисники з правами адміністратора можуть виконувати довільні SQL-запити, що дозволяє викрадати дані, змінювати їх або видаляти таблиці.

Бізнес-вплив

Ця уразливість створює ризик компрометації бази даних сайту, що може призвести до витоку конфіденційної інформації, порушення цілісності даних та збоїв у роботі сервісу. Власники інфраструктури повинні розглядати цю загрозу як середньої тяжкості, але з потенційно серйозними наслідками для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LatePoint та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функції імпорту JSON, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Важливо також регулярно моніторити систему на ознаки компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки