CVE-2026-7652WordPress LatePoint插件在5.5.0及以下版本中存在一个账户接管漏洞。该漏洞源于弱密码恢复机制,允许未经身份验证的攻击者通过未认证的访客预订流程,利用基于电话号码的合并功能覆盖现有客户的电子邮件地址。在特定配置下(如启用WordPress用户集成、电话合并且禁用客户认证),攻击者可将非超级管理员WordPress用户的邮箱修改为攻击者控制的邮箱,进而通过标准密码重置流程完全接管账户。
该漏洞的核心逻辑缺陷在于`save_connected_wordpress_user()`函数在同步LatePoint客户数据到WordPress用户时,使用了`wp_update_user()`函数但未进行所有权验证。结合未认证的访客预订流程,攻击者可以利用受害者的电话号码进行匹配并合并,从而将受害者的LatePoint客户记录中的邮箱更新为攻击者指定的邮箱。由于插件配置了自动同步,该新邮箱会被覆盖到关联的WordPress用户账户上。随后,攻击者利用WordPress标准的密码找回功能,将重置链接发送到自己控制的邮箱,从而重置受害者密码并登录。单站点安装的管理员账户因权限保护不受此影响。