Уразливість у плагіні LatePoint для WordPress дозволяє неавторизований доступ до даних
Уразливість у плагіні LatePoint для WordPress дозволяє неавторизованим користувачам переглядати дані бронювань. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 15.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress версій до 5.2.6 включно має уразливість через відсутність перевірки прав доступу у функції load_step(), що дозволяє неавторизованим користувачам переглядати інформацію про бронювання, включно з іменами клієнтів, електронними адресами, телефонами, часом зустрічей та деталями послуг.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації клієнтів, що негативно впливає на репутацію компанії та може спричинити порушення політик конфіденційності. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям персональних даних без належного контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LatePoint і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення для зниження ризиків.