CVE-2026-7457
El plugin LatePoint para WordPress es vulnerable a Stored Cross-Site Scripting en todas las versiones hasta y inclusive la 5.5.0. Esto se debe a una sanitización insuficiente de los parámetros de entrada en el endpoint de actualización del perfil del gabinete del cliente — donde los parámetros POST crudos (first_name, last_name, phone, notes) bypassan la sanitización porque OsCustomerModel no sobrescribe params_to_sanitize(), lo que causa que set_data() almacene valores sin sanitizar literalmente en la base de datos — combinado con una escapada insuficiente de salida en generate_preview(), que inyecta esos valores almacenados en el HTML del modelo de notificación a través de str_replace() sin ninguna llamada a esc_html() antes de emitir el resultado. Esto permite que los atacantes autenticados con acceso al nivel de cliente o superior inyecten scripts web arbitrarios en el panel de vista previa de notificaciones del administrador que se ejecutan en el navegador del administrador o del agente cada vez que se previewa un modelo de notificación que hace referencia a variables de cliente como {{customer_full_name}}, {{customer_first_name}}, {{customer_last_name}}, {{customer_phone}} o {{customer_notes}}. (XSS)
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org