Esposizione di informazioni sensibili a un attore non autorizzato
class-calendar-generator.php
Divulgazione di informazioni autenticata (Contributor+)
🧾 Descrizione dettagliata
CVE-2025-8091 — Divulgazione di informazioni autenticata (Contributor+)
Componente interessato: get_single_event_data()
Vettore di attacco: specificare un qualsiasi ID evento, inclusi post privati o bozze
Attivazione: un utente autenticato passa l'ID evento target all'API/endpoint
Impatto: divulgazione di dettagli sensibili da eventi non pubblicati creati da un amministratore, inclusi titolo, descrizione completa, campi personalizzati, luogo e informazioni sull'organizzatore
PoC:
Accedi come Contributor in qualche modo.
Indovina l'ID evento sequenziale e visualizza le informazioni private utilizzando il seguente shortcode.[add_single_eventon id="xxxx"]
L'esecuzione dell'anteprima provoca una fuga di informazioni.
❓ Causa della vulnerabilità
Il parametro post_type non viene convalidato correttamente, consentendo il recupero di tipi di post non desiderati, inclusi eventi privati o bozze.
Correzione proposta:
Aggiungere esplicitamente alla whitelist il post_type consentito prima di eseguire la query.
Applicare controlli di capacità adeguati, come current_user_can('read_private_ajde_events'), per i contenuti privati.
Limitare post_status a publish per gli utenti senza i privilegi necessari.
Nota personale
La prima CVE della mia vita. Poiché è sfruttabile da un contributor, il livello di minaccia è piuttosto basso. Basta cambiare lo Status da Any a Public, quindi correggere la vulnerabilità sembra molto semplice.
🔍 Scopritore
Nome: MooseLove Ruolo: Ricercatore di sicurezza indipendente / cacciatore di bug Contatto: Disponibile su richiesta