Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
EventON-Lite-CVE-Report — Offenlegung für CVE-2025-8091 | Kitploit
Tools/GitHubGitHub/mooseloveti/eventon-lite-cve-report
SchwachstellenanalyseInformationsbeschaffungWebsicherheitPenetrationstestsLernen & Bildung
GitHubmooseloveti/eventon-lite-cve-report

EventON-Lite-CVE-Report

Offenlegung für CVE-2025-8091

Repository anzeigen
1vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

EventON-Lite-CVE-Report

Offenlegung für CVE-2025-8091

CVE-2025-8091 - Schwachstelle in EventON Lite

Dieses Repository legt eine Schwachstelle offen, die im EventON Lite <= 2.4.6, einem von Ashan Perera entwickelten WordPress-Plugin, entdeckt wurde.

🛠 Betroffene Version

  • Produkt: EventON Lite
  • Version: v2.4.6
  • URL: https://wordpress.org/plugins/eventon-lite/

🔒 Zugewiesene CVE

CVE IDTypeComponentImpact
CVE-2025-8091Offenlegung sensibler Informationen gegenüber einem nicht autorisierten Akteurclass-calendar-generator.phpAuthentifizierte (Contributor+) Informationsoffenlegung

🧾 Detaillierte Beschreibung

CVE-2025-8091 – Authentifizierte (Contributor+) Informationsoffenlegung

  • Betroffene Komponente: get_single_event_data()
  • Angriffsvektor: Beliebige Ereignis-ID angeben, einschließlich privater oder Entwurfs-Beiträge
  • Auslöser: Ein authentifizierter Benutzer übergibt die Ziel-Ereignis-ID an die API/den Endpunkt
  • Auswirkungen: Offenlegung sensibler Details aus unveröffentlichten Ereignissen, die von einem Administrator erstellt wurden, einschließlich Titel, vollständiger Beschreibung, benutzerdefinierter Felder, Standort und Organisator-Informationen
  • PoC:
  1. Melden Sie sich auf irgendeine Weise als Contributor an.
  2. Erraten Sie die fortlaufende Ereignis-ID und sehen Sie private Informationen mithilfe des folgenden Shortcodes.[add_single_eventon id="xxxx"]
  3. Das Ausführen der Vorschau führt zu einem Informationsverlust.

❓Grund für die Schwachstelle

Der Parameter post_type wird nicht ordnungsgemäß validiert, wodurch der Abruf ungewollter Beitragstypen einschließlich privater oder Entwurfs-Ereignisse ermöglicht wird.

Vorgeschlagener Fix:

  • Erlauben Sie explizit nur die zulässigen post_type-Werte, bevor Sie die Abfrage ausführen.
  • Wenden Sie geeignete Berechtigungsprüfungen wie current_user_can('read_private_ajde_events') für private Inhalte an.
  • Beschränken Sie post_status für Benutzer ohne die erforderlichen Berechtigungen auf publish.

Anmerkung

Erstes CVE meines Lebens. Da es vom Contributor aus angreifbar ist, ist der Schweregrad ziemlich gering. Der Fix ist sehr einfach, da nur der Status von Any auf Public geändert werden muss.

🔍 Entdecker

Name: MooseLove
Rolle: Unabhängiger Sicherheitsforscher / Bug-Hunter
Kontakt: Auf Anfrage erhältlich


📚 Referenzen

  • Produkt: https://wordpress.org/plugins/eventon-lite/

⚠️ Lizenz

Dieses Advisory wird zur Sensibilisierung für öffentliche Sicherheit bereitgestellt. Freie Weitergabe mit Quellenangabe.

Tool herunterladen