CVE · Medium

CVE-2026-7652 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.5.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7652 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.5.1 Mecanismo débil de recuperación de contraseña olvidada Media 5,3 < 5.5.1 5.5.1 2026-05-08

CVE-2026-7652

El plugin LatePoint para WordPress tiene una vulnerabilidad en su flujo de reserva para huéspedes que permite a un atacante tomar el control de una cuenta de usuario. Esto ocurre porque el plugin no verifica la propiedad cuando se actualiza la dirección de correo electrónico de un usuario de WordPress, y un atacante puede aprovecharse de esto cambiando la dirección de correo electrónico de un usuario de WordPress no administrador mediante el flujo de reserva para huéspedes. Si el plugin está configurado para permitir la restauración de contraseña mediante correo electrónico y la autenticación del cliente está deshabilitada, el atacante puede entonces restablecer la contraseña de la cuenta comprometida a una que controla, lo que le permite tomar el control de la cuenta.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.