LatePoint 账户接管漏洞CVE-2026-7652
LatePoint 是一款轻量、高人气 WordPress 预约 / 日程调度插件,面向服务型行业,支持在线预约、人员排班、自动提醒与支付收款。
一、基本情况
LatePoint 是一款 WordPress 预约调度插件,WordPress 原生预约插件(GPL),免费 + 付费模式,免费版够用、付费版功能更强。

LatePoint 是一款轻量级预约调度(Booking & Reservation)插件,主要服务美容沙龙、诊所、健身工作室、咨询公司等服务型企业。
栋科技漏洞库关注到 LatePoint 插件在 5.5.0 及之前版本中存在的安全漏洞,现在已经被追踪为CVE-2026-7652,CVSS 3.X评分5.3。
二、漏洞分析
CVE-2026-7652漏洞存在于 WordPress 的 LatePoint 插件中,这在未认证访客预约流程中存在密码找回机制薄弱导致的账号接管漏洞。
save_connected_wordpress_user() 函数通过 wp_update_user() 将 LatePoint 客户的 email 直接同步到关联的 WordPress 用户账户,
而这一过程中全程没有任何的归属权校验;同时访客预约流程支持基于手机号合并信息,无需认证即可覆盖已有客户的邮箱。
这就导致未认证攻击者可利用该漏洞,篡改尚未绑定 LatePoint 客户的非超级管理员WordPress 用户邮箱。
攻击者配合访客预订流程中基于电话的合并机制可在未认证情况下覆盖已有客户的邮箱,
通过 WordPress 标准密码重置流程接管未关联 LatePoint 客户的 WordPress 非管理员账户。
因此,如果插件已开启 WordPress 用户集成、手机号联系人合并功能且关闭客户认证,
攻击者可向篡改后的受控邮箱发起标准 WordPress 密码重置流程,实现完整账号接管。
修复版本中通过在 save_connected_wordpress_user() 增加所有权检查 is_owner_or_admin,
仅当请求来自登录状态下的账户所有者或管理员时才同步数据;
同时在电话合并流程中增加对有关联 WP 用户且未登录请求的保护,删除 email 等身份字段。
三、影响范围
LatePoint ≤ 5.5.0
四、修复建议
LatePoint ≥ 5.5.1
五、参考链接
管理员已设置登录后刷新可查看