Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EventON-Lite-CVE-Report — CVE-2025-8091 공개 | Kitploit
도구/GitHubGitHub/mooseloveti/eventon-lite-cve-report
Vulnerability AnalysisInformation GatheringWeb SecurityPenetration TestingLearning & Education
GitHubmooseloveti/eventon-lite-cve-report

EventON-Lite-CVE-Report

CVE-2025-8091 공개

저장소 보기
18개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EventON-Lite-CVE-Report

CVE-2025-8091 공개

CVE-2025-8091 - EventON Lite의 취약점

이 저장소는 Ashan Perera가 개발한 WordPress 플러그인 EventON Lite <= 2.4.6에서 발견된 취약점을 공개합니다.

🛠 영향을 받는 버전

  • 제품: EventON Lite
  • 버전: v2.4.6
  • URL: https://wordpress.org/plugins/eventon-lite/

🔒 할당된 CVE

도구 다운로드
CVE ID유형구성 요소영향
CVE-2025-8091비인가 행위자에 대한 민감 정보 노출class-calendar-generator.php인증된 사용자(Contributor+) 정보 공개

🧾 상세 설명

CVE-2025-8091 — 인증된 사용자(Contributor+) 정보 공개

  • 영향을 받는 구성 요소: get_single_event_data()
  • 공격 벡터: 비공개 또는 임시 글을 포함한 임의의 이벤트 ID 지정
  • 트리거: 인증된 사용자가 대상 이벤트 ID를 API/엔드포인트에 전달
  • 영향: 관리자가 작성한 미공개 이벤트의 제목, 전체 설명, 사용자 정의 필드, 위치, 주최자 정보 등 민감한 세부 정보 공개
  • PoC:
  1. 어떤 방법으로든 Contributor(기여자)로 로그인합니다.
  2. 순차적인 이벤트 ID를 추측하고 다음 숏코드를 사용하여 비공개 정보를 봅니다.[add_single_eventon id="xxxx"]
  3. 미리보기를 실행하면 정보가 유출됩니다.

❓ 취약점 원인

post_type 매개변수가 제대로 검증되지 않아 비공개 또는 임시 이벤트를 포함한 의도하지 않은 게시물 유형을 검색할 수 있습니다.

제안된 수정 사항:

  • 쿼리를 실행하기 전에 허용된 post_type을 명시적으로 화이트리스트에 등록합니다.
  • 비공개 콘텐츠에 대해 current_user_can('read_private_ajde_events')와 같은 적절한 권한 검사를 적용합니다.
  • 필요한 권한이 없는 사용자에게는 post_status를 publish로 제한합니다.

한마디

인생 첫 CVE. 기여자(Contributor) 권한에서 공격이 가능하므로 위협도는 상당히 낮다. Status를 Any에서 Public으로 변경하기만 하면 되므로 취약점을 고치는 것은 매우 쉬워 보인다.

🔍 발견자

이름: MooseLove
역할: 독립 보안 연구원 / 버그 헌터
연락처: 요청 시 제공


📚 참고 자료

  • 제품: https://wordpress.org/plugins/eventon-lite/

⚠️ 라이선스

이 권고는 공공 보안 인식 제고를 위해 제공됩니다. 출처를 밝히고 자유롭게 공유할 수 있습니다.