PT-2026-53678 · Hi.Events · Hi.Events

·

CVE-2026-57960

·

Publicado

2026-06-29

·

Atualizado

2026-06-29

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hi.Events versões anteriores a 1.9.1
Descrição Os endpoints públicos de lista de check-in dependem exclusivamente do short id para controle de acesso, o que permite que usuários não autenticados recuperem listas completas de participantes, incluindo e-mails e informações pessoais. Um invasor que possua o short id pode acessar o endpoint 'GET /api/public/check-in-lists/{short id}/attendees' para ler dados de participantes e realizar a criação ou exclusão não autorizada de registros de check-in.
Recomendações Atualize para uma versão posterior à 1.9.0. Restrinja o acesso ao endpoint 'GET /api/public/check-in-lists/{short id}/attendees' para minimizar o risco de recuperação não autorizada de dados.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57960

Produtos afetados

Hi.Events