CVE-2026-11398
El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 5.6.1. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes no autenticados modificar la información personal identificable (nombre, apellido, número telefónico y notas) de cualquier registro de cliente existente, incluidos los vinculados a cuentas administrativas, al enviar el formulario de reservación con la dirección de correo electrónico de un cliente conocido. La explotación requiere que el plugin esté configurado para permitir reservaciones como invitado (is_customer_auth_disabled() devolviendo true), lo cual es necesario para que se alcance la ruta de código no autenticada en process_step_customer().
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org