CVE-2026-6741WordPress的LatePoint日历预订插件在5.4.1及以下版本中存在严重的权限提升漏洞。该漏洞源于connect-customer-to-wp-user能力中的execute方法未正确实施授权检查。具有latepoint_agent角色的低权限攻击者可利用此漏洞,将任意客户账户连接到WordPress管理员账户,并利用常规密码重置功能重置管理员密码,从而完全接管受影响网站的控制权。
漏洞核心位于`lib/abilities/customers/connect-customer-to-wp-user.php`文件中的`execute()`方法。该方法在处理连接请求时,仅进行了基础的权限检查,确认调用者具备`customer__edit`能力,该能力默认授予`latepoint_agent`角色。然而,关键的安全缺陷在于代码未验证目标WordPress用户ID的权限级别,导致低权限的Agent角色可以操作管理员账户。攻击者首先利用合法的Agent账户登录系统,随后构造特定的数据包调用存在漏洞的API接口,将一个受控的LatePoint客户记录与WordPress站点的管理员账户ID建立强制关联。一旦绑定成功,攻击者即可利用插件标准的客户密码重置流程来重置管理员密码。由于系统将管理员账户视为该客户的关联账户,攻击者能够成功接管管理员权限,导致站点完全沦陷。