CVE-2026-7652
El plugin LatePoint para WordPress tiene una vulnerabilidad en su flujo de reserva para huéspedes que permite a un atacante tomar el control de una cuenta de usuario. Esto ocurre porque el plugin no verifica la propiedad cuando se actualiza la dirección de correo electrónico de un usuario de WordPress, y un atacante puede aprovecharse de esto cambiando la dirección de correo electrónico de un usuario de WordPress no administrador mediante el flujo de reserva para huéspedes. Si el plugin está configurado para permitir la restauración de contraseña mediante correo electrónico y la autenticación del cliente está deshabilitada, el atacante puede entonces restablecer la contraseña de la cuenta comprometida a una que controla, lo que le permite tomar el control de la cuenta.
Basado en datos públicos de CVE (MITRE/NVD).