天下漏洞,尽知其名
CRITICAL

CVE-2026-92966 WordPress LatePoint 未授权存储型短代码执行漏洞

影响攻击者可注入并执行任意短代码,可能导致信息泄露或代码执行

AI 研判

LatePoint 是 WordPress 的预约/预订插件。其 5.7.0 及之前版本在客户预约流程中未对用户输入的姓名等字段做充分过滤,导致未授权攻击者可植入恶意短代码。这些短代码在 Customer Cabinet 区块中被二次 do_shortcode 解析执行,形成存储型短代码执行漏洞。

影响范围

WordPress LatePoint

LatePoint 插件 ≤ 5.7.0 版本受影响,5.7.1 已修复。

漏洞详情

漏洞类型为 CWE-94 代码注入,成因是插件对预约表单中的姓名字段未做短代码过滤,且 Customer Cabinet 区块对存储内容再次调用 do_shortcode。攻击者无需认证即可通过预约表单提交包含 [caption] 或自定义短代码的姓名,当后台或前台渲染该客户信息时触发短代码解析,从而执行任意短代码逻辑。

利用条件与风险

利用无需认证和 API key,攻击者可批量自动化利用,实战风险高,可能导致敏感信息泄露或进一步代码执行。

修复建议

官方已在 5.7.1 版本修复,建议立即升级至 5.7.1 或更高版本;临时缓解可禁用 LatePoint 插件或对预约表单输入进行短代码过滤。

原始情报

CVE-2026-92966 — WordPress LatePoint ≤5.7.0 unauthenticated stored shortcode execution (CVSS 9.1, CWE-94). PoCbit mass-exploit PoC: plant /custom shortcode in booking first name → Customer Cabinet block double do_shortcode; fixed in 5.7.1. No API key. check/exploit/mass, hits.txt & exploited.txt, https://pocbit.org/pocs/cve-2026-92966