Im WordPress-Buchungs-Plugin LatePoint mit über 100.000 aktiven Installationen konnten Fremde bis Version 5.7.2 ohne Anmeldung sensible Daten aus der Datenbank lesen. Wordfence veröffentlichte die SQL-Lücke am 9. Oktober, neun Tage nach der kritischen Shortcode-Lücke im selben Plugin. Das Update 5.7.3 vom 29. September hatte den Fehler da schon behoben.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDie neue LatePoint-Sicherheitslücke steckt im Buchungsformular, das etwa Arztpraxen und Friseursalons auf ihrer Website einbinden. Ein Angreifer schickt dort eine präparierte Terminanfrage ab und hängt eigene Datenbankbefehle an die Abfrage des Plugins an.[1] Ein Kundenkonto ist dafür nicht nötig.
Das Wichtigste in Kürze
- CVE-2026-96662 betrifft LatePoint bis 5.7.2 und erlaubt das Auslesen sensibler Daten ohne Login (CVSS 3.1: 7,5, vergeben von Wordfence).
- Am selben Tag veröffentlichte Wordfence eine Rechteausweitung mit CVSS 8,8, die erst Version 5.7.4 vom 5. Oktober behebt.
- Laut wordpress.org liefen am 10. Oktober rund 46 Prozent der Installationen auf Versionszweigen vor 5.7 und damit in jedem Fall auf einer anfälligen Fassung.
Was verbarg das stille Update 5.7.3?

Am 29. September erschien LatePoint 5.7.3 mit dem knappen Changelog-Vermerk, der Hersteller habe von Wordfence gemeldete Sicherheitsfehler behoben.[2] Seit dem 9. Oktober steht fest, was dahintersteckt. Das Update schloss eine SQL-Injection, die Wordfence einem Studenten der Sejong-Universität zuschreibt.[1] Über die Lücke können Angreifer sensible Daten aus der Datenbank der Website auslesen, in einem Buchungssystem also auch Namen, E-Mail-Adressen und Telefonnummern der Kunden.
Version 5.7.3 behebt außerdem eine zweite Lücke ohne Anmeldung: Über die Bestätigungsseite einer Buchung ließen sich Name, Kontaktdaten und Bestellcode beliebiger Kunden abrufen. WPScan bewertet diese Datenlücke mit CVSS 5,3 und will den Beispielcode am 20. Oktober veröffentlichen, damit Betreiber bis dahin aktualisieren können.[3]
Beide Lücken stehen auf der Stufe „Patch verfügbar“. Berichte über Angriffe liegen nicht vor, im Katalog der US-Behörde CISA für aktiv ausgenutzte Lücken fehlt ein Eintrag.
Die Rechteausweitung CVE-2026-104766 mit CVSS 8,8 erlaubt einem Mitarbeiterkonto mit Zugriff auf die LatePoint-Einstellungen, jedem neu registrierten Kundenkonto Administratorrechte zu verschaffen.[4] Die Hürde liegt allerdings hoch, denn der Betreiber muss diese Einstellungsrechte zuvor selbst an Mitarbeiter vergeben haben. Erst Version 5.7.4 vom 5. Oktober schließt die Lücke.
Warum häufen sich die Lücken in LatePoint?
LatePoint baut seine Datenbankabfragen über ein hauseigenes Modul. Der Vergleich der Versionen 5.7.2 und 5.7.3 zeigt den Fehler: Felder, die nur einen einzelnen Wert erwarten, nahmen auch verschachtelte Listen an, und das Modul setzte deren Inhalt ungeprüft in die Abfrage ein. Der Patch verwirft solche Listen. Zudem akzeptiert das Modul zwischen zwei Bedingungen nur noch die beiden vorgesehenen Verknüpfungen.
Schon im September 2024 legte Wordfence in LatePoint eine SQL-Lücke ohne Anmeldung bis Version 5.0.11 offen, über die Angreifer Passwörter beliebiger Nutzer ändern und Administratorkonten übernehmen konnten.[5] Seit dem 17. September 2026 verzeichnet Wordfence mindestens elf neue Einträge zu dem Plugin, darunter die kritische Shortcode-Lücke vom 30. September. Im Mai gab eine SQL-Lücke im Avada Builder sogar Passwort-Hashes aus der Nutzertabelle preis.
Vom stillen Update zur Offenlegung
Mindestens elf Lückenmeldungen in gut drei Wochen: Bei LatePoint sollten automatische Updates längst eingeschaltet sein.
Michael Dobler, Herausgeber Dr. Web
Was sollten Betreiber jetzt tun?
Der Versionszweig 5.7 mit 54 Prozent der Installationen enthält auch die anfälligen Fassungen 5.7.0 bis 5.7.2. Rechnerisch liefen am 10. Oktober also mehr als 46.000 der über 100.000 Websites auf einer verwundbaren Version. Diese Schritte schließen alle drei Lücken:
- Aktualisieren: Spielen Sie LatePoint 5.7.4 oder neuer ein. Version 5.7.3 genügt nur gegen die SQL-Lücke.
- Rollen prüfen: Kontrollieren Sie in den LatePoint-Rollen, welche Mitarbeiterrollen Einstellungen ändern dürfen, und gleichen Sie die WordPress-Administratoren mit Ihrer Liste ab.
- Auto-Updates einschalten: In der Plugin-Übersicht lassen sich automatische Updates für LatePoint einzeln aktivieren. Agenturen aktivieren die Option für alle Kundensites mit Buchungskalender.
Ein Buchungskalender speichert Kundendaten, bei Arztpraxen und Therapeuten verrät schon der gebuchte Termin etwas über die Gesundheit. Stellt sich heraus, dass Fremde diese Daten abgerufen haben, müssen Betreiber den Vorfall nach Art. 33 DSGVO binnen 72 Stunden der Aufsichtsbehörde melden, sofern ein Risiko für die Betroffenen besteht.[6] Einen Hoster mit Firewall, die solche Anfragen abfängt, finden Sie im WordPress-Hosting-Vergleich, Grundregeln im Ratgeber zur WordPress-Sicherheit.
FAQ: LatePoint mit über 100.000 Installationen: neue SQL-Lücke ohne Login
Was ist LatePoint?
LatePoint ist ein Buchungs-Plugin für WordPress, mit dem Besucher Termine direkt auf der Website buchen. Arztpraxen und Friseursalons nutzen das Plugin für Online-Terminkalender samt Zahlung und Erinnerungen. Laut wordpress.org läuft die kostenlose Fassung auf über 100.000 Websites.
Welche LatePoint-Versionen sind von CVE-2026-96662 betroffen?
Anfällig sind alle Versionen bis einschließlich 5.7.2. Version 5.7.3 vom 29. September 2026 schließt die SQL-Lücke. Gegen die Rechteausweitung CVE-2026-104766 hilft erst Version 5.7.4 vom 5. Oktober 2026.
Wird die LatePoint-Lücke bereits ausgenutzt?
Berichte über Angriffe lagen am 10. Oktober 2026 nicht vor, und die US-Behörde CISA führt die Lücke nicht in ihrem Katalog aktiv ausgenutzter Schwachstellen. Für die Datenlücke CVE-2026-105198 will WPScan am 20. Oktober Beispielcode veröffentlichen.
Was ist eine SQL-Injection?
Bei einer SQL-Injection schleust ein Angreifer über ein Eingabefeld eigene Befehle in die Datenbankabfrage einer Anwendung ein. Prüft die Software die Eingabe nicht, führt die Datenbank diese Befehle aus und gibt etwa Kundendaten oder Passwort-Hashes heraus.
Muss ich nach der LatePoint-Lücke eine Datenpanne melden?
Eine Meldung nach Art. 33 DSGVO ist binnen 72 Stunden fällig, sobald Sie wissen, dass Unbefugte personenbezogene Daten abgerufen haben und daraus ein Risiko für die Betroffenen folgt. Die bloße Verwundbarkeit ohne Hinweis auf einen Zugriff löst die Pflicht nicht aus.
Quellen
[1] Wordfence Intelligence: Appointment Booking Plugin <= 5.7.2, Unauthenticated SQL Injection (CVE-2026-96662)
[2] wordpress.org: LatePoint, Changelog der Versionen 5.7.3 und 5.7.4
[3] WPScan: LatePoint < 5.7.3, Unauthenticated Customer PII Disclosure via IDOR (CVE-2026-105198)
[4] Wordfence Intelligence: Appointment Booking Plugin <= 5.7.3, Authenticated Privilege Escalation (CVE-2026-104766)
[5] NVD: CVE-2024-8911 (LatePoint bis 5.0.11)
[6] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33
Mehr Newshunger?
- Kritische LatePoint-Lücke: Buchungs-Plugin mit über 100.000 Installationen ohne Login angreifbar
- Unlimited Elements: zweite SQL-Lücke ohne Login binnen drei Wochen
- Blocksy Companion: Kritische Lücke macht Fremde zu Dokan-Händlern
- MetForm: Formular-Plugin mit über 600.000 Installationen gab Einträge ohne Login preis
- Ultimate Member: sechs Lücken in einem Update für über 200.000 WordPress-Sites
- Bricksforge: Angreifer nutzen kritische Upload-Lücke ohne Login aus
