WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-7652 — Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.5.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7652 Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress [latepoint] < 5.5.1 Mecanismo débil de recuperación de contraseña olvidada Media 5,3 < 5.5.1 5.5.1 2026-05-08

CVE-2026-7652

La extensión LatePoint para WordPress es vulnerable a la toma de control de cuenta mediante un mecanismo de recuperación de contraseña débil en el flujo de reserva no autenticado de invitados en versiones hasta y incluyendo 5.5.0 Esto se debe a que la función save_connected_wordpress_user() propaga la dirección de correo electrónico del cliente de LatePoint a su cuenta de usuario de WordPress vinculada mediante wp_update_user() sin ninguna verificación de propiedad, combinado con la capacidad del flujo de reserva de invitados para sobrescribir una dirección de correo electrónico existente de un cliente a través de la fusión por teléfono sin autenticación. Esto permite que los atacantes no autenticados sobreescriban la dirección de correo electrónico de una cuenta de usuario WordPress no super-administrador que aún no está vinculada a un cliente de LatePoint, lo que permite el toma completa de control de la cuenta mediante la posterior activación del flujo de recuperación de contraseña estándar de WordPress en la dirección controlada por el atacante siempre y cuando la extensión esté configurada con la integración de usuario de WordPress habilitada, fusión de contacto por teléfono y autenticación de cliente deshabilitadas. Las cuentas administrativas en instalaciones de sitio único no están afectadas.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.