
Divulgação para CVE-2025-8091
Divulgação para CVE-2025-8091
Este repositório divulga uma vulnerabilidade descoberta no EventON Lite <= 2.4.6, plugin WordPress desenvolvido por Ashan Perera.
| CVE ID | Tipo | Componente | Impacto |
|---|---|---|---|
| CVE-2025-8091 | Exposição de Informações Sensíveis a um Ator Não Autorizado | class-calendar-generator.php | Divulgação de Informações Autenticada (Contribuidor+) |
[add_single_eventon id="xxxx"]O parâmetro post_type não é validado corretamente, permitindo a recuperação de tipos de postagem não intencionais, incluindo eventos privados ou rascunho.
post_type permitido antes de executar a consulta.current_user_can('read_private_ajde_events'), para conteúdo privado.post_status para publicar para usuários sem os privilégios necessários.Primeiro CVE da vida. Como é possível atacar a partir de um contribuidor, o nível de ameaça é bastante baixo. Como é apenas mudar o Status de Any para Public, parece muito fácil corrigir a vulnerabilidade.
Nome: MooseLove
Função: Pesquisador de segurança independente / caçador de bugs
Contato: Disponível mediante solicitação
Este aviso é fornecido para conscientização pública de segurança. Livre para compartilhar com atribuição.