PT-2026-54938 · WordPress · My Calendar – Accessible Event Manager

·

CVE-2026-11896

·

Publicado

2026-07-02

·

Atualizado

2026-07-02

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas My Calendar – Accessible Event Manager versões anteriores a 3.7.15
Description Existe uma Referência Direta Insegura a Objetos (IDOR) devido à falta de validação em uma chave controlada pelo usuário. Atacantes não autenticados podem enumerar IDs de ocorrência através do parâmetro vcal para acessar a exportação completa do iCalendar de eventos pessoais, rascunhos, excluídos e não públicos. Isso leva à divulgação de metadados sensíveis, incluindo títulos, descrições, datas, locais, permalinks e detalhes do organizador e anfitrião.
Recommendations Atualize o My Calendar – Accessible Event Manager para a versão 3.7.15 ou posterior. Como mitigação temporária, restrinja o acesso ao parâmetro vcal para evitar a enumeração não autorizada de eventos.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11896

Produtos afetados

My Calendar – Accessible Event Manager