WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-13228 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.6.4

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-13228 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.6.4 Gestión incorrecta de privilegios Alta 8,8 < 5.6.4 5.6.4 2026-06-30

CVE-2026-13228

El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a Escalación de Privilegios hasta Administrador en versiones hasta y inclusive 5.6.3. Esto se debe a una Referencia Directa Insegura de Objeto (IDOR) en la función create_or_update() del OsOrdersController, lo que permite a un Agente autenticado proporcionar un order[customer_id] arbitrario y sobrescribir el campo email de cualquier cliente LatePoint (incluyendo uno vinculado a una cuenta de Administrador de WordPress) mediante la llamada set_data() en alcance público, combinada con una falta de verificación de rol en OsAuthHelper::authorize_customer(), lo que permite iniciar sesión en el usuario de WordPress vinculado sin verificar su rol. Esto hace posible para atacantes autenticados, con acceso personalizado (nivel Agente) y superior, elevar sus privilegios hasta Administrador.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.