Vulnerabilidad en LatePoint (CVE-2025-7052)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
30/09/2025
Última modificación:
15/04/2026
Descripción
El plugin LatePoint para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 5.1.94, inclusive. Esto se debe a la falta de validación de nonce en la función change_password() de su ruta AJAX customer_cabinet__change_password. El plugin engancha este endpoint a través de wp_ajax y wp_ajax_nopriv, pero no verifica un nonce o la capacidad del usuario antes de restablecer la contraseña del usuario. Esto hace posible que atacantes no autenticados que engañan a un cliente con sesión iniciada (o, con 'WP users as customers' habilitado, a un administrador) para que visiten un enlace malicioso tomen el control de su cuenta.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/latepoint/tags/5.1.93/latepoint.php
- https://plugins.trac.wordpress.org/browser/latepoint/tags/5.1.93/lib/controllers/customer_cabinet_controller.php#L403
- https://plugins.trac.wordpress.org/changeset/3366851/latepoint/tags/5.2.0/lib/controllers/customer_cabinet_controller.php
- https://wordpress.org/plugins/latepoint/#developers
- https://www.wordfence.com/threat-intel/vulnerabilities/id/df8a8ce0-7258-40ae-bf73-f8c6185fdd16?source=cve



