CVE · Medium

CVE-2026-5234 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.4.0

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-5234 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.4.0 Elusión de autorización mediante una clave controlada por el usuario Media 5,3 < 5.4.0 5.4.0 2026-04-16

CVE-2026-5234

El plugin LatePoint para WordPress tiene un fallo en su manejo de facturas que permite el acceso no autorizado a datos financieros sensibles. En versiones hasta la 5.3.2, un atacante puede aprovechar esta vulnerabilidad accediendo a acciones públicas sin autenticación, lo que le permite enumerar IDs de facturas válidas y crear registros de intención de transacción no autorizados con información del cliente y montos de pago. Esto también resulta en la divulgación de tokens de pago Stripe y otros detalles relacionados en sitios con Stripe Connect habilitado.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.