WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-11398 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.6.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-11398 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.6.2 Falta de control de autorización Media 5,3 < 5.6.2 5.6.2 2026-07-02

CVE-2026-11398

El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 5.6.1. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes no autenticados modificar la información personal identificable (nombre, apellido, número telefónico y notas) de cualquier registro de cliente existente, incluidos los vinculados a cuentas administrativas, al enviar el formulario de reservación con la dirección de correo electrónico de un cliente conocido. La explotación requiere que el plugin esté configurado para permitir reservaciones como invitado (is_customer_auth_disabled() devolviendo true), lo cual es necesario para que se alcance la ruta de código no autenticada en process_step_customer().

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.