CVE-2021-24584
El plugin Timetable and Event Schedule en versiones anteriores a la 2.4.2 contenía una falla de control de acceso que permitía a usuarios con la capacidad edit_posts, como colaboradores, modificar espacios de tiempo pertenecientes a cualquier evento sin restricción. La vulnerabilidad se agravaba por la ausencia de protecciones contra CSRF, lo que hacía posible explotar la falla a través de solicitudes entre sitios contra usuarios autenticados con privilegios suficientes. Además, las versiones anteriores a la 2.3.19 sufrían de sanitización y escape inadecuados en ciertos campos incluyendo descripciones, que podían aprovecharse para inyectar y almacenar scripts maliciosos.
Basado en datos públicos de CVE (MITRE/NVD).