Im WordPress-Buchungs-Plugin LatePoint ließen sich bis Version 5.7.0 ohne Anmeldung beliebige Shortcodes einschleusen und ausführen. Wordfence stuft die Lücke CVE-2026-92966 mit dem CVSS-Wert 9,1 als kritisch ein. Laut wordpress.org liefen am 1. Oktober noch rund drei Viertel der mehr als 100.000 Installationen auf einem anfälligen Versionszweig.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Um die LatePoint-Sicherheitslücke auszunutzen, genügt eine gewöhnliche Terminbuchung im Online-Kalender einer Website. Der Angreifer braucht kein Kundenkonto und hinterlegt in der Buchungsmaske eine Shortcode-Anweisung, die WordPress später wie einen Befehl des Betreibers ausführt.

Das Wichtigste in Kürze

  • CVE-2026-92966 betrifft LatePoint bis Version 5.7.0, das Update auf 5.7.1 vom 22. September schließt die Lücke.
  • Aktuell ist Version 5.7.3, eine aktive Ausnutzung ist bislang nicht belegt.
  • Rund 75 Prozent der Installationen liefen am 1. Oktober auf anfälligen Zweigen vor 5.7.

Wie funktioniert die Lücke in LatePoint?

Ein aufgeschlagener Terminplaner mit handgeschriebenen Terminen und einem orangefarbenen Stift daneben
LatePoint schrieb Kundennamen ungefiltert in den Seiteninhalt, wodurch WordPress diese als Shortcodes interpretierte und ausführte

LatePoint schrieb Kundennamen ungefiltert in den Seiteninhalt, den WordPress anschließend nach Shortcodes durchsucht. Shortcodes sind Platzhalter in eckigen Klammern, hinter denen Plugins und Themes eigene Funktionen ablegen, vom Kontaktformular bis zur Ausgabe geschützter Inhalte.

Ausgelöst wird die Anweisung im Kundenbereich des Plugins: Dessen Block gibt den gespeicherten Namen aus, bevor der WordPress-Filter für Shortcodes den Seiteninhalt verarbeitet. Der Filter hält die eingeschleuste Anweisung deshalb für einen echten Shortcode. Welchen Schaden ein Angreifer anrichtet, hängt von den Shortcodes ab, die Theme und Plugins der jeweiligen Website registrieren. Wordfence bewertet die Folgen für Vertraulichkeit und Integrität jeweils als hoch.[1]

Der Patch in Version 5.7.1 maskiert die eckigen Klammern in der Ausgabe als HTML-Zeichencode, sodass WordPress keinen Shortcode mehr erkennt.[3] Am 29. September folgte mit 5.7.3 eine weitere Sicherheitskorrektur, zu der das Changelog keine Details nennt.[2]

Warum tauchen solche Lücken immer wieder auf?

Der Fehler folgt einem bekannten Muster: Ein Plugin vertraut einem Wert aus Besucherhand und reicht ihn ungeprüft an eine Funktion weiter, die Shortcodes ausführt. Dieselbe Lückenklasse dokumentiert Wordfence unter anderem für das Plugin WP Popular Posts bis Version 7.1.0 und das WooCommerce-Theme WoodMart bis 8.0.3. Ohne Anmeldung angreifbar war im September auch das Formular-Plugin Gravity Forms.

Bei LatePoint selbst verzeichnet Wordfence zwischen dem 25. Juni und dem 17. September 2026 zehn weitere Lücken, darunter eine SQL-Injection ohne Anmeldung (CVE-2026-57714). Wie schnell aus einer Lücke ohne Anmeldung ein Angriff wird, zeigte im Juni das Plugin Kirki: Die US-Behörde CISA nahm die Schwachstelle in ihren Katalog aktiv ausgenutzter Lücken auf.

Viele Agenturen, die Termin-Websites von Praxen und Salons betreuen, schalten automatische Updates ab und aktualisieren erst im nächsten Wartungsfenster. Am 1. Oktober lief fast die Hälfte der LatePoint-Installationen noch auf dem Zweig 5.6.

Ein Buchungs-Plugin wie LatePoint sammelt die Daten, die eine Praxis am wenigsten verlieren darf: Namen, Telefonnummern, Termine. Bei einer Lücke ohne Login bemisst sich das Risiko weniger am CVSS-Wert als an den Tagen bis zum Update.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen
LatePoint-Lücke CVE-2026-92966 im Steckbrief
100.000+
aktive Installationen laut wordpress.org, Stand 1. Oktober 2026
9,1
CVSS 3.1 laut Wordfence, ausnutzbar ohne Anmeldung
5.7.1
schließt die Lücke, aktuell empfohlen ist Version 5.7.3

Der Zeitablauf bis zur Offenlegung

16.09.2026
Version 5.7.0 erscheint, die letzte anfällige Fassung
22.09.2026
Version 5.7.1 maskiert eingeschleuste Shortcodes
29.09.2026
Version 5.7.3 bringt weitere Sicherheitskorrekturen
30.09.2026
Wordfence veröffentlicht die Details, gemeldet vom Sicherheitsforscher hashiramasenju333

Auf welchem Versionszweig laufen die Installationen?

Zweig 5.725,3 %
Zweig 5.649,6 %
Zweig 5.210,2 %
Zweig 5.17,9 %
Ältere Zweige7,1 %

Alle Zweige vor 5.7 sind anfällig. Auch der Zweig 5.7 enthält mit 5.7.0 noch eine verwundbare Version.

Was sollten Betreiber von LatePoint jetzt tun?

Betreiber sollten LatePoint sofort auf Version 5.7.3 aktualisieren und prüfen, ob automatische Updates für das Plugin aktiv sind. Für Agenturen mit vielen Kundensites sortieren Dienste wie WP Triage solche Meldungen nach Dringlichkeit.

Kundeneinträge mit eckigen Klammern im Namen deuten auf einen Angriffsversuch hin. Vor dem Bereinigen sichert ein Backup den Zustand, passende Werkzeuge zeigt der Vergleich der Backup-Plugins für WordPress.

Bei Arztpraxen haben Buchungsdaten oft einen Gesundheitsbezug. Artikel 32 der DSGVO verlangt für solche Daten Schutzmaßnahmen nach dem Stand der Technik. Ein verfügbarer, aber nicht eingespielter Patch passt schlecht zu dieser Pflicht. Sind Kundendaten abgeflossen, meldet der Betreiber den Vorfall nach Artikel 33 in der Regel binnen 72 Stunden der Aufsichtsbehörde.

Hoster mit verwalteten Plugin-Updates listet der WordPress-Hosting-Vergleich auf.

Quellen

[1] Wordfence Intelligence: „Appointment Booking Plugin <= 5.7.0 – Unauthenticated Arbitrary Shortcode Execution“ (CVE-2026-92966)

[2] wordpress.org: LatePoint-Pluginseite mit Changelog und Versionsstatistik

[3] WordPress Plugin Repository: Code-Vergleich LatePoint 5.7.0 zu 5.7.1

Mehr Newshunger?

4,1 20 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?