Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EventON-Lite-CVE-Report — Divulgation pour CVE-2025-8091 | Kitploit
Outils/GitHubGitHub/mooseloveti/eventon-lite-cve-report
Analyse des VulnérabilitésCollecte d'InformationsSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubmooseloveti/eventon-lite-cve-report

EventON-Lite-CVE-Report

Divulgation pour CVE-2025-8091

Voir le dépôt
il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EventON-Lite-CVE-Report

Divulgation pour CVE-2025-8091

CVE-2025-8091 - Vulnérabilité dans EventON Lite

Ce dépôt divulgue une vulnérabilité découverte dans EventON Lite <= 2.4.6, un plugin WordPress développé par Ashan Perera.

🛠 Version affectée

  • Produit: EventON Lite
  • Version: v2.4.6
  • URL: https://wordpress.org/plugins/eventon-lite/

🔒 CVE attribué

ID CVETypeComposantImpact
CVE-2025-8091Exposition d'informations sensibles à un acteur non autoriséclass-calendar-generator.phpAuthentifié (Contributeur+) Divulgation d'informations

🧾 Description détaillée

CVE-2025-8091 — Divulgation d'informations authentifiée (Contributeur+)

  • Composant affecté: get_single_event_data()
  • Vecteur d'attaque: Spécifiez n'importe quel ID d'événement, y compris les articles privés ou brouillons
  • Déclencheur: Un utilisateur authentifié transmet l'ID de l'événement cible à l'API/point de terminaison
  • Impact: Divulgation de détails sensibles d'événements non publiés créés par un administrateur, y compris le titre, la description complète, les champs personnalisés, le lieu et les informations sur l'organisateur
  • PoC:
  1. Connectez-vous en tant que Contributeur d'une manière ou d'une autre.
  2. Devinez l'ID séquentiel de l'événement et consultez les informations privées en utilisant le short code.[add_single_eventon id="xxxx"]
  3. L'exécution de l'aperçu provoque une fuite d'informations.

❓Raison de la vulnérabilité

Le paramètre post_type n'est pas correctement validé, ce qui permet de récupérer des types d'articles non souhaités, y compris des événements privés ou brouillons.

Correction proposée :

  • Mettre explicitement sur liste blanche le post_type autorisé avant d'exécuter la requête.
  • Appliquer des vérifications de capacités appropriées telles que current_user_can('read_private_ajde_events') pour le contenu privé.
  • Limiter post_status à publish pour les utilisateurs sans les privilèges nécessaires.

Un mot

C'est mon premier CVE. Comme il est attaquable depuis le rôle Contributeur, la menace est assez faible. Il suffit de changer le statut de Any à Public, donc corriger la vulnérabilité semble très simple.

🔍 Découvreur

Nom: MooseLove
Rôle: Chercheur en sécurité indépendant / chasseur de bugs
Contact: Disponible sur demande


📚 Références

  • Produit: https://wordpress.org/plugins/eventon-lite/

⚠️ Licence

Cet avis est fourni pour la sensibilisation à la sécurité publique. Libre de partager avec attribution.

Télécharger l’outil