WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-6741 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.4.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-6741 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.4.2 Gestión incorrecta de privilegios Alta 8,8 < 5.4.2 5.4.2 2026-04-27

CVE-2026-6741

El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a Privilege Escalation en versiones hasta y inclusive 5.4.1. Esto se debe a la falta de un chequeo de autorización en el método execute() de la habilidad connect-customer-to-wp-user, que solo requiere la capacidad customer__edit concedida por defecto al rol latepoint_agent, sin verificar si el ID del usuario WordPress objetivo pertenece a una cuenta privilegiada. Esto permite a los atacantes autenticados con el rol latepoint_agent vincular cualquier registro de cliente LatePoint a la cuenta de administrador de WordPress y posteriormente restablecer la contraseña del administrador mediante el flujo normal de restablecimiento de contraseñas del cliente, resultando en un toma completa del sitio.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.