LatePoint jusqu’à la version 5.6.9 présente une IDOR permettant à un utilisateur authentifié ayant le rôle Subscriber ou supérieur de modifier les données personnelles de clients arbitraires. Si la fusion des contacts est configurée par téléphone, l’attaquant peut aussi remplacer l’adresse e-mail d’une victime et prendre son compte via une réinitialisation de mot de passe.
Source : NVD — CVE-2026-17538
Analyse technique
La fonction process_step_customer() accepte des données client transmises en POST sans vérifier que l’utilisateur connecté possède le compte client concerné.
Impact, versions et correctif
Action recommandée
Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; en attendant, limiter les comptes authentifiés et surveiller les modifications de données client.
Sources
Priorisation DFS : P4 · 1 source(s).