CVE-2021-24585
El plugin Timetable and Event Schedule anterior a la versión 2.4.0 exponía información sensible del usuario incluyendo contraseñas hasheadas, nombres de usuario y direcciones de correo electrónico al recuperar datos de franjas horarias de eventos desde la API, siempre que el usuario que realizaba la solicitud tuviera la capacidad edit_posts. Cuando se combinaba con otra vulnerabilidad que permitía especificar IDs de usuario arbitrarios en modificaciones de franjas horarias, atacantes con roles de bajo privilegio como autor podían enumerar y extraer estos datos personales iterando a través de diferentes IDs de usuario.
Basado en datos públicos de CVE (MITRE/NVD).