CVE-2026-13228
El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a Escalación de Privilegios hasta Administrador en versiones hasta y inclusive 5.6.3. Esto se debe a una Referencia Directa Insegura de Objeto (IDOR) en la función create_or_update() del OsOrdersController, lo que permite a un Agente autenticado proporcionar un order[customer_id] arbitrario y sobrescribir el campo email de cualquier cliente LatePoint (incluyendo uno vinculado a una cuenta de Administrador de WordPress) mediante la llamada set_data() en alcance público, combinada con una falta de verificación de rol en OsAuthHelper::authorize_customer(), lo que permite iniciar sesión en el usuario de WordPress vinculado sin verificar su rol. Esto hace posible para atacantes autenticados, con acceso personalizado (nivel Agente) y superior, elevar sus privilegios hasta Administrador.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org