
CVE-2025-8091 공개
CVE-2025-8091 공개
이 저장소는 Ashan Perera가 개발한 WordPress 플러그인 EventON Lite <= 2.4.6에서 발견된 취약점을 공개합니다.
| CVE ID | 유형 | 구성 요소 | 영향 |
|---|
| CVE-2025-8091 | 비인가 행위자에 대한 민감 정보 노출 | class-calendar-generator.php | 인증된 사용자(Contributor+) 정보 공개 |
[add_single_eventon id="xxxx"]post_type 매개변수가 제대로 검증되지 않아 비공개 또는 임시 이벤트를 포함한 의도하지 않은 게시물 유형을 검색할 수 있습니다.
post_type을 명시적으로 화이트리스트에 등록합니다.current_user_can('read_private_ajde_events')와 같은 적절한 권한 검사를 적용합니다.post_status를 publish로 제한합니다.인생 첫 CVE. 기여자(Contributor) 권한에서 공격이 가능하므로 위협도는 상당히 낮다. Status를 Any에서 Public으로 변경하기만 하면 되므로 취약점을 고치는 것은 매우 쉬워 보인다.
이름: MooseLove
역할: 독립 보안 연구원 / 버그 헌터
연락처: 요청 시 제공
이 권고는 공공 보안 인식 제고를 위해 제공됩니다. 출처를 밝히고 자유롭게 공유할 수 있습니다.