
Divulgation pour CVE-2025-8091
Divulgation pour CVE-2025-8091
Ce dépôt divulgue une vulnérabilité découverte dans EventON Lite <= 2.4.6, un plugin WordPress développé par Ashan Perera.
| ID CVE | Type | Composant | Impact |
|---|---|---|---|
| CVE-2025-8091 | Exposition d'informations sensibles à un acteur non autorisé | class-calendar-generator.php | Authentifié (Contributeur+) Divulgation d'informations |
[add_single_eventon id="xxxx"]Le paramètre post_type n'est pas correctement validé, ce qui permet de récupérer des types d'articles non souhaités, y compris des événements privés ou brouillons.
post_type autorisé avant d'exécuter la requête.current_user_can('read_private_ajde_events') pour le contenu privé.post_status à publish pour les utilisateurs sans les privilèges nécessaires.C'est mon premier CVE. Comme il est attaquable depuis le rôle Contributeur, la menace est assez faible. Il suffit de changer le statut de Any à Public, donc corriger la vulnérabilité semble très simple.
Nom: MooseLove
Rôle: Chercheur en sécurité indépendant / chasseur de bugs
Contact: Disponible sur demande
Cet avis est fourni pour la sensibilisation à la sécurité publique. Libre de partager avec attribution.