Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LatePoint Plugin para WordPress (CVE-2024-2472)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/06/2024
Última modificación:
20/02/2025

Descripción

El complemento LatePoint Plugin para WordPress es vulnerable al acceso no autorizado a los datos y a su modificación debido a una falta de verificación de capacidad en la función 'start_or_use_session_for_customer' en todas las versiones hasta la 4.9.9 incluida. Esto hace posible que atacantes no autenticados vean los gabinetes de otros clientes, incluida la capacidad de ver PII, como direcciones de correo electrónico, y cambiar su contraseña de usuario de LatePoint, que puede estar asociada o no con una cuenta de WordPress.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:latepoint:latepoint:*:*:*:*:*:wordpress:*:* 4.9.91 (excluyendo)