PT-2026-35519 · WordPress · Latepoint

Chirita Catalin-Andrei

+2

·

Publicado

2026-04-27

·

Atualizado

2026-04-28

·

CVE-2026-6741

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas LatePoint – Calendar Booking Plugin for Appointments and Events versões anteriores a 5.4.2
Descrição Um problema de escalonamento de privilégios existe devido a uma verificação de autorização ausente na função execute() da habilidade connect-customer-to-wp-user. O sistema requer apenas a capacidade customer edit, concedida à função latepoint agent por padrão, mas não verifica se o ID do usuário do WordPress alvo pertence a uma conta privilegiada. Isso permite que atacantes autenticados com a função latepoint agent vinculem um registro de cliente LatePoint a uma conta de administrador e redefinam a senha do administrador por meio do processo normal de redefinição de senha de cliente, resultando no controle total do site.
Recomendações Atualize o plugin para uma versão posterior a 5.4.1.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6741

Produtos afetados

Latepoint