Вразливість Stored XSS у плагіні LatePoint для WordPress (до версії 5.5.0)

Вразливість Stored XSS у плагіні LatePoint для WordPress дозволяє впроваджувати шкідливі скрипти через профіль клієнта. Оновіть плагін для захисту.
CVE-2026-7457CVSS 6.4Web

Вразливість Stored XSS у плагіні LatePoint для WordPress (до версії 5.5.0)

Вразливість Stored XSS у плагіні LatePoint для WordPress дозволяє впроваджувати шкідливі скрипти через профіль клієнта. Оновіть плагін для захисту.

CVSS
6.4 MEDIUM
EPSS
26.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вхідних даних у профілі клієнта. Атакуючі з рівнем доступу клієнта можуть впроваджувати шкідливі скрипти, які виконуються в браузері адміністратора при перегляді шаблонів сповіщень.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами клієнта впроваджувати довготривалі скрипти, що можуть викликати крадіжку сесій, зміну даних або інші атаки від імені адміністратора. Це підвищує ризик компрометації адміністративної панелі та впливає на безпеку веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується оновити плагін LatePoint до останньої версії, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ клієнтів, перевірити журнали на підозрілі дії та розглянути тимчасове відключення функцій, що використовують змінні клієнта у шаблонах сповіщень. Загалом, слід регулярно перевіряти оновлення від розробника та впроваджувати заходи з мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки