Уразливість підвищення привілеїв у плагіні LatePoint для WordPress
Виявлено уразливість у плагіні LatePoint для WordPress, що дозволяє підвищити привілеї до адміністратора. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 38.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LatePoint для WordPress версій до 5.5.1 включно має уразливість, що дозволяє автентифікованому користувачу з роллю агента підвищити свої привілеї до адміністратора. Це досягається через ланцюжок трьох помилок, які дозволяють змінити пароль адміністратора без виклику API, доступного лише адміністраторам.
Бізнес-вплив
Для власників веб-сайтів на WordPress, які використовують плагін LatePoint, ця уразливість може призвести до повного контролю зловмисником над сайтом через отримання прав адміністратора. Це створює ризик несанкціонованих змін, витоку даних та порушення роботи сервісів, що негативно впливає на довіру користувачів і бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LatePoint від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з роллю агента, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику компрометації.