PT-2026-54938 · WordPress · My Calendar – Accessible Event Manager
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
My Calendar – Accessible Event Manager versões anteriores a 3.7.15
Description
Existe uma Referência Direta Insegura a Objetos (IDOR) devido à falta de validação em uma chave controlada pelo usuário. Atacantes não autenticados podem enumerar IDs de ocorrência através do parâmetro
vcal para acessar a exportação completa do iCalendar de eventos pessoais, rascunhos, excluídos e não públicos. Isso leva à divulgação de metadados sensíveis, incluindo títulos, descrições, datas, locais, permalinks e detalhes do organizador e anfitrião.Recommendations
Atualize o My Calendar – Accessible Event Manager para a versão 3.7.15 ou posterior.
Como mitigação temporária, restrinja o acesso ao parâmetro
vcal para evitar a enumeração não autorizada de eventos.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
My Calendar – Accessible Event Manager