WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-7457 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.5.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7457 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.5.1 Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) Media 6,4 < 5.5.1 5.5.1 2026-05-05

CVE-2026-7457

El plugin LatePoint para WordPress es vulnerable a Stored Cross-Site Scripting en todas las versiones hasta y inclusive la 5.5.0. Esto se debe a una sanitización insuficiente de los parámetros de entrada en el endpoint de actualización del perfil del gabinete del cliente — donde los parámetros POST crudos (first_name, last_name, phone, notes) bypassan la sanitización porque OsCustomerModel no sobrescribe params_to_sanitize(), lo que causa que set_data() almacene valores sin sanitizar literalmente en la base de datos — combinado con una escapada insuficiente de salida en generate_preview(), que inyecta esos valores almacenados en el HTML del modelo de notificación a través de str_replace() sin ninguna llamada a esc_html() antes de emitir el resultado. Esto permite que los atacantes autenticados con acceso al nivel de cliente o superior inyecten scripts web arbitrarios en el panel de vista previa de notificaciones del administrador que se ejecutan en el navegador del administrador o del agente cada vez que se previewa un modelo de notificación que hace referencia a variables de cliente como {{customer_full_name}}, {{customer_first_name}}, {{customer_last_name}}, {{customer_phone}} o {{customer_notes}}. (XSS)

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.