Уразливість підвищення привілеїв у плагіні LatePoint для WordPress

Виявлено уразливість підвищення привілеїв у плагіні LatePoint для WordPress через скидання пароля. Рекомендується оновлення та контроль доступу.
CVE-2026-1566CVSS 8.8CMS

Уразливість підвищення привілеїв у плагіні LatePoint для WordPress

Виявлено уразливість підвищення привілеїв у плагіні LatePoint для WordPress через скидання пароля. Рекомендується оновлення та контроль доступу.

CVSS
8.8 HIGH
EPSS
22.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress має уразливість підвищення привілеїв через скидання пароля у версіях до 5.2.7 включно. Зловмисники з роллю агента можуть прив’язати клієнта до довільного користувача, включно з адміністраторами, і скинути їхній пароль.

Бізнес-вплив

Ця уразливість дозволяє користувачам з роллю агента отримати права адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури повинні розглянути можливі наслідки несанкціонованого доступу та потенційні втрати контролю над системою.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LatePoint до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з роллю агента, перевірити журнали безпеки на ознаки експлуатації та ретельно контролювати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки