Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EventON-Lite-CVE-Report — Divulgação para CVE-2025-8091 | Kitploit
Ferramentas/GitHubGitHub/mooseloveti/eventon-lite-cve-report
Análise de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubmooseloveti/eventon-lite-cve-report

EventON-Lite-CVE-Report

Divulgação para CVE-2025-8091

Ver Repositório
7há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EventON-Lite-CVE-Report

Divulgação para CVE-2025-8091

CVE-2025-8091 - Vulnerabilidade no EventON Lite

Este repositório divulga uma vulnerabilidade descoberta no EventON Lite <= 2.4.6, plugin WordPress desenvolvido por Ashan Perera.

🛠 Versão Afetada

  • Produto: EventON Lite
  • Versão: v2.4.6
  • URL: https://wordpress.org/plugins/eventon-lite/

🔒 CVE Atribuída

CVE IDTipoComponenteImpacto
CVE-2025-8091Exposição de Informações Sensíveis a um Ator Não Autorizadoclass-calendar-generator.phpDivulgação de Informações Autenticada (Contribuidor+)

🧾 Descrição Detalhada

CVE-2025-8091 — Divulgação de Informações Autenticada (Contribuidor+)

  • Componente Afetado: get_single_event_data()
  • Vetor de Ataque: Especificar qualquer ID de evento, incluindo postagens privadas ou rascunho
  • Gatilho: Um usuário autenticado passa o ID do evento alvo para a API/endpoint
  • Impacto: Divulgação de detalhes sensíveis de eventos não publicados criados por um administrador, incluindo título, descrição completa, campos personalizados, localização e informações do organizador
  • PoC:
  1. Faça login como Contribuidor de alguma forma.
  2. Adivinhe o ID sequencial do evento e visualize informações privadas usando o seguinte shortcode.[add_single_eventon id="xxxx"]
  3. Executar a pré-visualização causa vazamento de informações.

❓ Motivo da vulnerabilidade

O parâmetro post_type não é validado corretamente, permitindo a recuperação de tipos de postagem não intencionais, incluindo eventos privados ou rascunho.

Correção Proposta:

  • Inclua explicitamente na lista de permissões o post_type permitido antes de executar a consulta.
  • Aplique verificações de capacidade adequadas, como current_user_can('read_private_ajde_events'), para conteúdo privado.
  • Limite post_status para publicar para usuários sem os privilégios necessários.

Comentário

Primeiro CVE da vida. Como é possível atacar a partir de um contribuidor, o nível de ameaça é bastante baixo. Como é apenas mudar o Status de Any para Public, parece muito fácil corrigir a vulnerabilidade.

🔍 Descobridor

Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação


📚 Referências

  • Produto: https://wordpress.org/plugins/eventon-lite/

⚠️ Licença

Este aviso é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.

Baixar ferramenta