Уразливість CSRF у плагіні LatePoint для WordPress (CVE-2026-2324)

Плагін LatePoint для WordPress має уразливість CSRF до версії 5.2.7, що дозволяє змінювати налаштування через підроблені запити.
CVE-2026-2324CVSS 6.1CMS

Уразливість CSRF у плагіні LatePoint для WordPress (CVE-2026-2324)

Плагін LatePoint для WordPress має уразливість CSRF до версії 5.2.7, що дозволяє змінювати налаштування через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
0.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress, що використовується для бронювання зустрічей і подій, містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.2.7 включно. Через відсутність або неправильну перевірку nonce у функції reload_preview() зловмисники можуть змусити адміністратора сайту виконати небажані дії, оновлюючи налаштування та впроваджуючи шкідливі скрипти.

Бізнес-вплив

Уразливість дозволяє неавторизованим зловмисникам через обман адміністратора змінювати налаштування плагіна та впроваджувати шкідливі веб-скрипти, що може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. Це підвищує ризики для власників інфраструктури та IT-операторів, особливо якщо плагін використовується на критичних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LatePoint і встановити останню версію, в якій усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки