WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-7332 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.5.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7332 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.5.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Alta 7,2 < 5.5.1 5.5.1 2026-05-05

CVE-2026-7332

El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) mediante el parámetro 'booking_form_page_url' en todas las versiones hasta y inclusive la 5.5.0 debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. El registro malicioso de actividad se escribe en la base de datos incluso cuando Stripe no está configurado, ya que el hook latepoint_order_intent_created se dispara antes de que se valide el ID de cuenta de Stripe Connect, lo que significa que una integración funcional completa de Stripe no es necesaria para explotar esta vulnerabilidad.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.