Aller au contenu
Développeur Full Stack
, ,

LatePoint : modification non autorisée des données client

Dans cet article 4 rubriques
Veille sécuritéCMS & e-commerce
P4Moyenne

LatePoint jusqu’à la version 5.6.9 présente une IDOR permettant à un utilisateur authentifié ayant le rôle Subscriber ou supérieur de modifier les données personnelles de clients arbitraires. Si la fusion des contacts est configurée par téléphone, l’attaquant peut aussi remplacer l’adresse e-mail d’une victime et prendre son compte via une réinitialisation de mot de passe.

WordPress
IdentifiantCVE-2026-17538
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-17538

Analyse technique

La fonction process_step_customer() accepte des données client transmises en POST sans vérifier que l’utilisateur connecté possède le compte client concerné.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-08T00:16:35.153Z, dans la période demandée ; la mise à jour NVD du même jour n’est pas retenue comme événement distinct.
ImpactAltération des données personnelles des clients et, sous une configuration particulière, prise de contrôle de compte.
Versions affectéesLatePoint jusqu’à la version 5.6.9 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,15% · percentile 3,7%
Publication2026-10-08T00:16:35.153Z
Mise à jour2026-10-08T17:24:31.040Z

Action recommandée

Mettre à jour le plugin vers une version corrigée dès qu’elle est disponible ; en attendant, limiter les comptes authentifiés et surveiller les modifications de données client.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :