Уразливість підвищення привілеїв у плагіні LatePoint для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні LatePoint для WordPress, що дозволяє скинути пароль адміністратора та захопити сайт.
CVE-2026-6741CVSS 8.8Web

Уразливість підвищення привілеїв у плагіні LatePoint для WordPress

Виявлено критичну уразливість підвищення привілеїв у плагіні LatePoint для WordPress, що дозволяє скинути пароль адміністратора та захопити сайт.

CVSS
8.8 HIGH
EPSS
21.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress версій до 5.4.1 має уразливість підвищення привілеїв через відсутність перевірки авторизації при зв’язуванні користувачів. Зловмисники з роллю latepoint_agent можуть прив’язати будь-який запис клієнта до адміністративного облікового запису та скинути пароль адміністратора.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з роллю latepoint_agent отримати повний контроль над сайтом, скинувши пароль адміністратора. Це створює серйозну загрозу безпеці для власників сайтів на WordPress, які використовують цей плагін, і може призвести до компрометації всієї інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна LatePoint від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ ролі latepoint_agent, переглянути журнали активності на предмет підозрілих дій і обмежити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки