„`html
CVE-2026-8176: Privilege Escalation in LatePoint WordPress Plugin
Zusammenfassung
Das LatePoint – Calendar Booking Plugin für WordPress (Versionen bis 5.5.1) ist anfällig für eine Privilege-Escalation-Schwachstelle. Eine Verkettung von drei unabhängigen Sicherheitsmängeln ermöglicht es authentifizierten Benutzern mit Agent-Rechten, Administrator-Passwörter zu überschreiben und ihre Privilegien auf Administrator-Level zu erhöhen. Die Schwachstelle wird mit einem CVSS-Score von 7.5 (High) bewertet.
Betroffene Systeme
- LatePoint – Calendar Booking Plugin for Appointments and Events
- Anfällige Versionen: bis einschließlich 5.5.1
- WordPress-Installationen mit installiertem Plugin
- Systeme mit Benutzern, denen Agent+ Zugriff gewährt wurde
Technische Details
Angriffsvektor: Network (authentifiziert)
Anforderungen: Der Angreifer benötigt einen gültigen WordPress-Account mit mindestens Agent-Rechten im LatePoint Plugin.
Angriffsmechanismus: Die Schwachstelle basiert auf der Verkettung dreier unabhängiger Flaws:
- Unzureichende Input-Validierung bei Passwort-Update-Funktionen
- Fehlende CSRF-Tokens bei kritischen API-Aufrufen
- Unzureichende AutorisierungsprĂĽfungen fĂĽr Administrator-Funktionen
Diese Kombination erlaubt es, Administrator-Passwörter zu ändern, ohne Administrator-only APIs direkt aufzurufen.
Empfohlene Massnahmen
- SofortmaĂźnahme: Plugin deaktivieren oder entfernen bis Patch verfĂĽgbar ist
- WordPress-Versionsupdate prĂĽfen und durchfĂĽhren
- Alle Benutzerkonten mit Agent+ Rechten ĂĽberprĂĽfen
- WordPress-Sicherheitsprotokolle ĂĽberprĂĽfen und ggf. zurĂĽcksetzen
- Zugriffsberichte auf ungewöhnliche Administrator-Account-Aktivitäten prüfen
- Starke Passwörter und Multi-Factor-Authentication (MFA) implementieren
Bewertung
| CVSS Score: | 7.5 (High) |
| Schweregrad: | High |
| VerfĂĽgbarer Patch: | Nein |
| Status: | Kritisch – Sofortige MaĂźnahmen erforderlich |