
Disclosure for CVE-2025-8091
Divulgación de CVE-2025-8091
Este repositorio divulga una vulnerabilidad descubierta en EventON Lite <= 2.4.6, un plugin de WordPress desarrollado por Ashan Perera.
| CVE ID | Tipo | Componente | Impacto |
|---|---|---|---|
| CVE-2025-8091 | Exposición de Información Sensible a un Actor No Autorizado | class-calendar-generator.php | Divulgación de Información Autenticado (Contribuidor+) |
[add_single_eventon id="xxxx"]El parámetro post_type no se valida correctamente, permitiendo la recuperación de tipos de publicación no deseados, incluyendo eventos privados o borradores.
post_type permitido antes de ejecutar la consulta.current_user_can('read_private_ajde_events') para contenido privado.post_status a publicar para usuarios sin los privilegios necesarios.Mi primer CVE. Dado que puede ser atacado por un contribuidor, el nivel de amenaza es bastante bajo. Como solo se cambia el Status de Any a Public, parece muy fácil arreglar la vulnerabilidad.
Nombre: MooseLove
Rol: Investigador de seguridad independiente / cazador de bugs
Contacto: Disponible bajo petición
Este aviso se proporciona para la concienciación pública sobre seguridad. Libre para compartir con atribución.