CVE-2026-11349
Modern Events Calendar (Lite & Pro) < 7.34.0 - SQL Injection non autenticata tramite mec_list_load_more
- Pubblicato
- 20 lug 2026
- Aggiornato
- 20 lug 2026
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 38,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin WordPress Modern Event Calendar Pro prima della versione 7.34.0 e il plugin WordPress Modern Events Calendar Lite prima della versione 7.34.0 non sanitizzano e non sfuggono un parametro di richiesta prima di utilizzarlo in un'istruzione SQL, tramite un'azione AJAX disponibile a utenti non autenticati, portando a una vulnerabilità di SQL injection non autenticata che consente agli attaccanti di estrarre dati sensibili dal database.
Fonti
1- CVE-2026-11349Exploit
Modern Events Calendar Lite <= 7.33.0 — SQL Injection non autenticata
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.