Уразливість підвищення привілеїв у плагіні LatePoint для WordPress
Виявлено критичну уразливість підвищення привілеїв у плагіні LatePoint для WordPress, що дозволяє скинути пароль адміністратора та захопити сайт.
- CVSS
- 8.8 HIGH
- EPSS
- 21.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress версій до 5.4.1 має уразливість підвищення привілеїв через відсутність перевірки авторизації при зв’язуванні користувачів. Зловмисники з роллю latepoint_agent можуть прив’язати будь-який запис клієнта до адміністративного облікового запису та скинути пароль адміністратора.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з роллю latepoint_agent отримати повний контроль над сайтом, скинувши пароль адміністратора. Це створює серйозну загрозу безпеці для власників сайтів на WordPress, які використовують цей плагін, і може призвести до компрометації всієї інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна LatePoint від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ ролі latepoint_agent, переглянути журнали активності на предмет підозрілих дій і обмежити права користувачів до мінімально необхідних.