
إفصاح عن CVE-2025-8091
الإفصاح عن CVE-2025-8091
يُفصح هذا المستودع عن ثغرة أمنية اكتُشفت في EventON Lite <= 2.4.6،إضافة ووردبريس طوّرها Ashan Perera.
| CVE ID | النوع | المكوّن | الأثر |
|---|
| CVE-2025-8091 | كشف معلومات حساسة لجهة غير مصرّح لها | class-calendar-generator.php | إفصاح عن معلومات للمصادق عليهم (مساهم فما فوق) |
[add_single_eventon id="xxxx"]لا يتم التحقق من معامل post_type بشكل صحيح، مما يسمح باسترجاع أنواع منشورات غير مقصودة بما في ذلك الأحداث الخاصة أو المسودة.
post_type المسموح به صراحةً في القائمة البيضاء قبل تنفيذ الاستعلام.current_user_can('read_private_ajde_events') للمحتوى الخاص.post_status على publish للمستخدمين الذين لا يملكون الصلاحيات اللازمة.أول CVE في حياتي. نظرًا لأن الهجوم ممكن من قبل المساهمين، فإن درجة التهديد منخفضة جدًا. كل ما يتطلبه الأمر هو تغيير Status من Any إلى Public، لذا يبدو إصلاح الثغرة سهلاً للغاية.
الاسم: MooseLove
الدور: باحث أمني مستقل / صائد ثغرات
التواصل: متاح عند الطلب
يُقدَّم هذا التنبيه الأمني للتوعية الأمنية العامة. يمكن مشاركته بحرية مع الإشارة إلى المصدر.