Vulnerabilidad en Complemento para WordPress

Se ha identificado una vulnerabilidad crítica en plugins para WordPress que podría permitir a un usuario autenticado con privilegios mínimos ejecutar shortcodes arbitrarios dentro de una instalación vulnerable de WordPress.

Productos afectados

  • The Appointment Booking Plugin – LatePoint | Calendar & Scheduling para WordPress versiones hasta la 5.7.0 inclusive.

Impacto

La vulnerabilidad se ha identificado como:

  • CVE-2026-92966: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de ejecución arbitraria de shortcodes, asociada a una validación insuficiente de los valores proporcionados por el usuario. Un actor malicioso autenticado con permisos mínimos, como un usuario con rol de suscriptor o superior, podría ejecutar shortcodes arbitrarios de WordPress.

Recomendación

  • Asegúrese de actualizar a la última versión del plugin The Appointment Booking Plugin – LatePoint | Calendar & Scheduling para WordPress disponible en el repositorio de WordPress. Si esto no es posible, considere deshabilitar o eliminar el plugin para mitigar el riesgo.

Referencias