Exposición de Información Sensible a un Actor No Autorizado
class-calendar-generator.php
Divulgación de Información Autenticado (Contribuidor+)
🧾 Descripción Detallada
CVE-2025-8091 — Divulgación de Información Autenticado (Contribuidor+)
Componente Afectado: get_single_event_data()
Vector de Ataque: Especificar cualquier ID de evento, incluyendo publicaciones privadas o borradores
Desencadenante: Un usuario autenticado pasa el ID del evento objetivo a la API/endpoint
Impacto: Divulgación de detalles sensibles de eventos no publicados creados por un administrador, incluyendo título, descripción completa, campos personalizados, ubicación e información del organizador
PoC:
Inicia sesión como Contribuidor de alguna manera.
Adivina el ID secuencial del evento y ve la información privada usando el siguiente shortcode.[add_single_eventon id="xxxx"]
Ejecutar la vista previa causa fuga de información.
❓Razón de la vulnerabilidad
El parámetro post_type no se valida correctamente, permitiendo la recuperación de tipos de publicación no deseados, incluyendo eventos privados o borradores.
Solución Propuesta:
Incluir explícitamente en la lista blanca el post_type permitido antes de ejecutar la consulta.
Aplicar comprobaciones de capacidad adecuadas como current_user_can('read_private_ajde_events') para contenido privado.
Limitar post_status a publicar para usuarios sin los privilegios necesarios.
ひとこと
Mi primer CVE. Dado que puede ser atacado por un contribuidor, el nivel de amenaza es bastante bajo. Como solo se cambia el Status de Any a Public, parece muy fácil arreglar la vulnerabilidad.
🔍 Descubridor
Nombre: MooseLove Rol: Investigador de seguridad independiente / cazador de bugs Contacto: Disponible bajo petición