CVE-2026-7332
El plugin LatePoint – Calendar Booking Plugin for Appointments and Events para WordPress es vulnerable a Stored Cross-Site Scripting (XSS) mediante el parámetro 'booking_form_page_url' en todas las versiones hasta y inclusive la 5.5.0 debido a una sanitización de entrada insuficiente y un escape de salida inadecuado. Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada. El registro malicioso de actividad se escribe en la base de datos incluso cuando Stripe no está configurado, ya que el hook latepoint_order_intent_created se dispara antes de que se valide el ID de cuenta de Stripe Connect, lo que significa que una integración funcional completa de Stripe no es necesaria para explotar esta vulnerabilidad.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org