Уразливість підвищення привілеїв у плагіні LatePoint для WordPress

Виявлено уразливість у плагіні LatePoint для WordPress, що дозволяє підвищити привілеї до адміністратора. Рекомендується оновлення та аудит безпеки.
CVE-2026-8176CVSS 7.5Web

Уразливість підвищення привілеїв у плагіні LatePoint для WordPress

Виявлено уразливість у плагіні LatePoint для WordPress, що дозволяє підвищити привілеї до адміністратора. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
38.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін LatePoint для WordPress версій до 5.5.1 включно має уразливість, що дозволяє автентифікованому користувачу з роллю агента підвищити свої привілеї до адміністратора. Це досягається через ланцюжок трьох помилок, які дозволяють змінити пароль адміністратора без виклику API, доступного лише адміністраторам.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін LatePoint, ця уразливість може призвести до повного контролю зловмисником над сайтом через отримання прав адміністратора. Це створює ризик несанкціонованих змін, витоку даних та порушення роботи сервісів, що негативно впливає на довіру користувачів і бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна LatePoint від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з роллю агента, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику компрометації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки