
Offenlegung für CVE-2025-8091
Offenlegung für CVE-2025-8091
Dieses Repository legt eine Schwachstelle offen, die im EventON Lite <= 2.4.6, einem von Ashan Perera entwickelten WordPress-Plugin, entdeckt wurde.
| CVE ID | Type | Component | Impact |
|---|---|---|---|
| CVE-2025-8091 | Offenlegung sensibler Informationen gegenüber einem nicht autorisierten Akteur | class-calendar-generator.php | Authentifizierte (Contributor+) Informationsoffenlegung |
[add_single_eventon id="xxxx"]Der Parameter post_type wird nicht ordnungsgemäß validiert, wodurch der Abruf ungewollter Beitragstypen einschließlich privater oder Entwurfs-Ereignisse ermöglicht wird.
post_type-Werte, bevor Sie die Abfrage ausführen.current_user_can('read_private_ajde_events') für private Inhalte an.post_status für Benutzer ohne die erforderlichen Berechtigungen auf publish.Erstes CVE meines Lebens. Da es vom Contributor aus angreifbar ist, ist der Schweregrad ziemlich gering. Der Fix ist sehr einfach, da nur der Status von Any auf Public geändert werden muss.
Name: MooseLove
Rolle: Unabhängiger Sicherheitsforscher / Bug-Hunter
Kontakt: Auf Anfrage erhältlich
Dieses Advisory wird zur Sensibilisierung für öffentliche Sicherheit bereitgestellt. Freie Weitergabe mit Quellenangabe.