WordPress · Latepoint · CVE-2026-11398
**Nome do Software Vulnerável e Versões Afetadas**
LatePoint – Calendar Booking Plugin for Appointments and Events versões anteriores a 5.6.2
**Descrição**
Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes não autenticados podem modificar informações de identificação pessoal, incluindo nome, sobrenome, número de telefone e notas, de qualquer registro de cliente existente, inclusive aqueles vinculados a contas de administrador. Isso é feito enviando o formulário de reserva com um endereço de e-mail de cliente conhecido. O problema é explorável quando o plugin está configurado para permitir reservas de convidados, o que permite a execução do caminho de código não autenticado vulnerável na função `process step customer()`.
**Recomendações**
Atualize para uma versão posterior à 5.6.1.
Como medida de mitigação temporária, desative as reservas de convidados para evitar que a função `process step customer()` seja acessada por usuários não autenticados.