[monkeyvuln] / [vulnerabilidades] / plugin
Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress
latepoint
crítica 5alta 9media 17sin dato 9
∴ 2 fallos no tienen parche disponible todavía — valora desactivar este componente
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.1CVE-2024-2472
Missing Authorization and Sensitive Information Exposure via IDOR
- versiones afectadas:
- < 4.9.9.1
- corregido en:
- 4.9.9.1
- publicada:
- 2024-06-14
- crítica 9.8CVE-2024-8943
Authentication Bypass
- versiones afectadas:
- < 5.0.13
- corregido en:
- 5.0.13
- publicada:
- 2024-10-08
- crítica 9.8CVE-2024-8911
Unauthenticated Arbitrary User Password Change via SQL Injection
- versiones afectadas:
- < 5.0.12
- corregido en:
- 5.0.12
- publicada:
- 2024-10-08
- crítica 9.8CVE-2025-6715
Unauthenticated LFI
- versiones afectadas:
- < 5.1.94
- corregido en:
- 5.1.94
- publicada:
- 2025-07-23
- crítica 9.3CVE-2026-57714
Unauthenticated SQL Injection
- versiones afectadas:
- < 5.6.4
- corregido en:
- 5.6.4
- publicada:
- 2026-07-13
- alta 8.8CVE-2024-43945
(unfixed)
- versiones afectadas:
- ≤ 4.9.91
- corregido en:
- sin parche disponible
- publicada:
- 2024-10-21
- alta 8.2CVE-2025-7038
Unauthenticated Authentication Bypass via load_step Function
- versiones afectadas:
- < 5.2.0
- corregido en:
- 5.2.0
- publicada:
- 2025-09-30
- alta 8.8CVE-2025-7052
Cross-Site Request Forgery to Account Takeover via change_password() Function
- versiones afectadas:
- < 5.2.0
- corregido en:
- 5.2.0
- publicada:
- 2025-09-30
- alta 8.8CVE-2026-6741
Authenticated (Agent+) Privilege Escalation to Administrator via 'connect-customer-to-wp-user' Ability
- versiones afectadas:
- < 5.4.2
- corregido en:
- 5.4.2
- publicada:
- 2026-04-27
- alta 7.2CVE-2026-7332
Unauthenticated Stored Cross-Site Scripting via 'booking_form_page_url' Parameter
- versiones afectadas:
- < 5.5.1
- corregido en:
- 5.5.1
- publicada:
- 2026-05-06
- alta 7.5CVE-2026-49083
Authenticated (Contributor+) Privilege Escalation
- versiones afectadas:
- < 5.5.2
- corregido en:
- 5.5.2
- publicada:
- 2026-06-15
- alta 7.5CVE-2026-8176
Authenticated (Agent+) Privilege Escalation to Administrator via IDOR in OsOrdersController::create_or_update + Unauthenticated Customer-Cabinet Password Reset
- versiones afectadas:
- < 5.5.2
- corregido en:
- 5.5.2
- publicada:
- 2026-06-16
- alta 8.8CVE-2026-13228
Authenticated (Custom+) Privilege Escalation to Administrator via 'order[customer_id]' Parameter
- versiones afectadas:
- < 5.6.4
- corregido en:
- 5.6.4
- publicada:
- 2026-07-01
- alta 7.5CVE-2026-5356
Unauthenticated Stripe PaymentIntent Amount-Binding Bypass
- versiones afectadas:
- < 5.4.1
- corregido en:
- 5.4.1
- publicada:
- 2026-07-08
- media 5.4CVE-2024-43992
(unfixed)
- versiones afectadas:
- ≤ 4.9.91
- corregido en:
- sin parche disponible
- publicada:
- 2024-09-17
- media 6.5CVE-2025-30836
Cross Site Scripting (XSS)
- versiones afectadas:
- < 5.1.7
- corregido en:
- 5.1.7
- publicada:
- 2025-03-27
- media 5.3CVE-2025-3769
Unauthenticated Insecure Direct Object Reference
- versiones afectadas:
- < 5.1.93
- corregido en:
- 5.1.93
- publicada:
- 2025-05-13
- media 5.5CVE-2025-6815
Authenticated (Administrator+) Stored Cross-Site Scripting
- versiones afectadas:
- < 5.2.0
- corregido en:
- 5.2.0
- publicada:
- 2025-09-30
- media 6.4CVE-2025-6941
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 5.2.0
- corregido en:
- 5.2.0
- publicada:
- 2025-09-30
- media 4.3CVE-2025-14873
Cross-Site Request Forgery
- versiones afectadas:
- < 5.2.6
- corregido en:
- 5.2.6
- publicada:
- 2026-02-14
- media 6.5CVE-2026-32533
Authenticated (Subscriber+) Insecure Direct Object Reference
- versiones afectadas:
- < 5.2.7
- corregido en:
- 5.2.7
- publicada:
- 2026-03-25
- media 5.3CVE-2026-5234
Insecure Direct Object Reference to Unauthenticated Sensitive Financial Data Exposure via Sequential Invoice ID
- versiones afectadas:
- < 5.4.0
- corregido en:
- 5.4.0
- publicada:
- 2026-04-17
- media 6.4CVE-2026-7457
Authenticated (Subscriber+) Stored Cross-Site Scripting via Customer Cabinet Profile Update
- versiones afectadas:
- < 5.5.1
- corregido en:
- 5.5.1
- publicada:
- 2026-05-06
- media 5.3CVE-2026-7652
Unauthenticated Account Takeover via Weak Password Recovery Mechanism
- versiones afectadas:
- < 5.5.1
- corregido en:
- 5.5.1
- publicada:
- 2026-05-09
- media 4.3CVE-2026-5365
Cross-Site Request Forgery via 'customer_cabinet__request_cancellation' AJAX Route
- versiones afectadas:
- < 5.4.0
- corregido en:
- 5.4.0
- publicada:
- 2026-05-14
- media 4.3CVE-2026-9719
Cross-Site Request Forgery via invoices__change_status Action
- versiones afectadas:
- < 5.6.1
- corregido en:
- 5.6.1
- publicada:
- 2026-06-05
- media 5.3CVE-2026-12657
Unauthenticated Insecure Direct Object Reference to Arbitrary Creation via 'service_id' Parameter
- versiones afectadas:
- < 5.6.3
- corregido en:
- 5.6.3
- publicada:
- 2026-07-02
- media 5.3CVE-2026-11398
Missing Authorization to Unauthenticated Arbitrary Customer Data Modification via process_step_customer() Booking Form Customer Step
- versiones afectadas:
- < 5.6.2
- corregido en:
- 5.6.2
- publicada:
- 2026-07-03
- media 6.4CVE-2026-5391
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributes
- versiones afectadas:
- < 5.4.0
- corregido en:
- 5.4.0
- publicada:
- 2026-08-06
- media 4.3CVE-2026-18441
Unauthenticated Insecure Direct Object Reference to Sensitive Information Disclosure via 'customer[id]' Parameter
- versiones afectadas:
- < 5.6.10
- corregido en:
- 5.6.10
- publicada:
- 2026-09-17
- media 4.3CVE-2026-13471
Authenticated (Custom+) Insecure Direct Object Reference to Arbitrary Booking Deletion and Customer/Booking Data Disclosure via Abilities REST API (list-bookings, list-customers, delete-booking)
- versiones afectadas:
- < 5.6.4
- corregido en:
- 5.6.4
- publicada:
- 2026-09-18
- sin datoCVE-2026-4785
Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode
- versiones afectadas:
- < 5.3.1
- corregido en:
- 5.3.1
- publicada:
- 2026-04-07
- sin datoCVE-2026-2324
Cross-Site Request Forgery in Booking Form Settings Update to Stored Cross-Site Scripting
- versiones afectadas:
- < 5.2.8
- corregido en:
- 5.2.8
- publicada:
- 2026-03-10
- sin datoCVE-2026-1566
Authenticated (Agent+) Privilege Escalation
- versiones afectadas:
- < 5.2.8
- corregido en:
- 5.2.8
- publicada:
- 2026-03-02
- sin datoCVE-2026-1487
Authenticated (Administrator+) SQL Injection via JSON Import
- versiones afectadas:
- < 5.2.8
- corregido en:
- 5.2.8
- publicada:
- 2026-03-02
- sin datoCVE-2026-1537
Missing Authorization to Booking Details Exposure
- versiones afectadas:
- < 5.2.7
- corregido en:
- 5.2.7
- publicada:
- 2026-02-11
- sin datoCVE-2026-0617
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 5.2.6
- corregido en:
- 5.2.6
- publicada:
- 2026-02-02
- sin datoCVE-2026-7448
Unauthenticated Stored Cross-Site Scripting via 'first_name' Parameter
- versiones afectadas:
- < 5.5.1
- corregido en:
- 5.5.1
- publicada:
- 2026-05-06
- sin datoCVE-2026-11866
Cross-Site Request Forgery
- versiones afectadas:
- < 5.6.3
- corregido en:
- 5.6.3
- publicada:
- 2026-07-16
- sin datoCVE-2026-15250
Improper Access Control en Appointment Booking Plugin
- versiones afectadas:
- < 5.6.8
- corregido en:
- 5.6.8
- publicada:
- 2026-07-30
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]