CVE-2026-6741
El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a Privilege Escalation en versiones hasta y inclusive 5.4.1. Esto se debe a la falta de un chequeo de autorización en el método execute() de la habilidad connect-customer-to-wp-user, que solo requiere la capacidad customer__edit concedida por defecto al rol latepoint_agent, sin verificar si el ID del usuario WordPress objetivo pertenece a una cuenta privilegiada. Esto permite a los atacantes autenticados con el rol latepoint_agent vincular cualquier registro de cliente LatePoint a la cuenta de administrador de WordPress y posteriormente restablecer la contraseña del administrador mediante el flujo normal de restablecimiento de contraseñas del cliente, resultando en un toma completa del sitio.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org