Im WordPress-Buchungs-Plugin LatePoint ließen sich bis Version 5.7.0 ohne Anmeldung beliebige Shortcodes einschleusen und ausführen. Wordfence stuft die Lücke CVE-2026-92966 mit dem CVSS-Wert 9,1 als kritisch ein. Laut wordpress.org liefen am 1. Oktober noch rund drei Viertel der mehr als 100.000 Installationen auf einem anfälligen Versionszweig.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenUm die LatePoint-Sicherheitslücke auszunutzen, genügt eine gewöhnliche Terminbuchung im Online-Kalender einer Website. Der Angreifer braucht kein Kundenkonto und hinterlegt in der Buchungsmaske eine Shortcode-Anweisung, die WordPress später wie einen Befehl des Betreibers ausführt.
Das Wichtigste in Kürze
- CVE-2026-92966 betrifft LatePoint bis Version 5.7.0, das Update auf 5.7.1 vom 22. September schließt die Lücke.
- Aktuell ist Version 5.7.3, eine aktive Ausnutzung ist bislang nicht belegt.
- Rund 75 Prozent der Installationen liefen am 1. Oktober auf anfälligen Zweigen vor 5.7.
Wie funktioniert die Lücke in LatePoint?

LatePoint schrieb Kundennamen ungefiltert in den Seiteninhalt, den WordPress anschließend nach Shortcodes durchsucht. Shortcodes sind Platzhalter in eckigen Klammern, hinter denen Plugins und Themes eigene Funktionen ablegen, vom Kontaktformular bis zur Ausgabe geschützter Inhalte.
Ausgelöst wird die Anweisung im Kundenbereich des Plugins: Dessen Block gibt den gespeicherten Namen aus, bevor der WordPress-Filter für Shortcodes den Seiteninhalt verarbeitet. Der Filter hält die eingeschleuste Anweisung deshalb für einen echten Shortcode. Welchen Schaden ein Angreifer anrichtet, hängt von den Shortcodes ab, die Theme und Plugins der jeweiligen Website registrieren. Wordfence bewertet die Folgen für Vertraulichkeit und Integrität jeweils als hoch.[1]
Der Patch in Version 5.7.1 maskiert die eckigen Klammern in der Ausgabe als HTML-Zeichencode, sodass WordPress keinen Shortcode mehr erkennt.[3] Am 29. September folgte mit 5.7.3 eine weitere Sicherheitskorrektur, zu der das Changelog keine Details nennt.[2]
Warum tauchen solche Lücken immer wieder auf?
Der Fehler folgt einem bekannten Muster: Ein Plugin vertraut einem Wert aus Besucherhand und reicht ihn ungeprüft an eine Funktion weiter, die Shortcodes ausführt. Dieselbe Lückenklasse dokumentiert Wordfence unter anderem für das Plugin WP Popular Posts bis Version 7.1.0 und das WooCommerce-Theme WoodMart bis 8.0.3. Ohne Anmeldung angreifbar war im September auch das Formular-Plugin Gravity Forms.
Bei LatePoint selbst verzeichnet Wordfence zwischen dem 25. Juni und dem 17. September 2026 zehn weitere Lücken, darunter eine SQL-Injection ohne Anmeldung (CVE-2026-57714). Wie schnell aus einer Lücke ohne Anmeldung ein Angriff wird, zeigte im Juni das Plugin Kirki: Die US-Behörde CISA nahm die Schwachstelle in ihren Katalog aktiv ausgenutzter Lücken auf.
Viele Agenturen, die Termin-Websites von Praxen und Salons betreuen, schalten automatische Updates ab und aktualisieren erst im nächsten Wartungsfenster. Am 1. Oktober lief fast die Hälfte der LatePoint-Installationen noch auf dem Zweig 5.6.
Ein Buchungs-Plugin wie LatePoint sammelt die Daten, die eine Praxis am wenigsten verlieren darf: Namen, Telefonnummern, Termine. Bei einer Lücke ohne Login bemisst sich das Risiko weniger am CVSS-Wert als an den Tagen bis zum Update.
Markus Seyfferth, Chefredakteur Dr. Web
Der Zeitablauf bis zur Offenlegung
Auf welchem Versionszweig laufen die Installationen?
Was sollten Betreiber von LatePoint jetzt tun?
Betreiber sollten LatePoint sofort auf Version 5.7.3 aktualisieren und prüfen, ob automatische Updates für das Plugin aktiv sind. Für Agenturen mit vielen Kundensites sortieren Dienste wie WP Triage solche Meldungen nach Dringlichkeit.
Kundeneinträge mit eckigen Klammern im Namen deuten auf einen Angriffsversuch hin. Vor dem Bereinigen sichert ein Backup den Zustand, passende Werkzeuge zeigt der Vergleich der Backup-Plugins für WordPress.
Bei Arztpraxen haben Buchungsdaten oft einen Gesundheitsbezug. Artikel 32 der DSGVO verlangt für solche Daten Schutzmaßnahmen nach dem Stand der Technik. Ein verfügbarer, aber nicht eingespielter Patch passt schlecht zu dieser Pflicht. Sind Kundendaten abgeflossen, meldet der Betreiber den Vorfall nach Artikel 33 in der Regel binnen 72 Stunden der Aufsichtsbehörde.
Hoster mit verwalteten Plugin-Updates listet der WordPress-Hosting-Vergleich auf.
Quellen
[1] Wordfence Intelligence: „Appointment Booking Plugin <= 5.7.0 – Unauthenticated Arbitrary Shortcode Execution“ (CVE-2026-92966)
[2] wordpress.org: LatePoint-Pluginseite mit Changelog und Versionsstatistik
[3] WordPress Plugin Repository: Code-Vergleich LatePoint 5.7.0 zu 5.7.1
Mehr Newshunger?
- WordPress 7.1.2: Notfall-Patch bis zurück zu Version 4.7
- WordPress-Kern: Neue Path-Traversal-Lücke führt unter Bedingungen zur Codeausführung
- Gravity Forms: Kritische Upload-Lücke ermöglicht Codeausführung ohne Login
- WordPress 7.1.1 schließt elf Sicherheitslücken, zwei davon fand Anthropic
- WPLP Cookie Consent: Kritische Upload-Lücke erlaubt die Komplettübernahme
