
Se ha identificado una vulnerabilidad crítica en plugins para WordPress que podría permitir a un usuario autenticado con privilegios mínimos ejecutar shortcodes arbitrarios dentro de una instalación vulnerable de WordPress.
Productos afectados
- The Appointment Booking Plugin – LatePoint | Calendar & Scheduling para WordPress versiones hasta la 5.7.0 inclusive.
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-92966: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de ejecución arbitraria de shortcodes, asociada a una validación insuficiente de los valores proporcionados por el usuario. Un actor malicioso autenticado con permisos mínimos, como un usuario con rol de suscriptor o superior, podría ejecutar shortcodes arbitrarios de WordPress.
Recomendación
- Asegúrese de actualizar a la última versión del plugin The Appointment Booking Plugin – LatePoint | Calendar & Scheduling para WordPress disponible en el repositorio de WordPress. Si esto no es posible, considere deshabilitar o eliminar el plugin para mitigar el riesgo.
Referencias