CVE · Medium

CVE-2021-24585 — Timetable and Event Schedule by MotoPress [mp-timetable] < 2.4.2

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2021-24585 Timetable and Event Schedule by MotoPress [mp-timetable] < 2.4.2 Exposición de información sensible a un actor no autorizado Media 6,5 < 2.4.2 2.4.2 2021-08-23

CVE-2021-24585

El plugin Timetable and Event Schedule anterior a la versión 2.4.0 exponía información sensible del usuario incluyendo contraseñas hasheadas, nombres de usuario y direcciones de correo electrónico al recuperar datos de franjas horarias de eventos desde la API, siempre que el usuario que realizaba la solicitud tuviera la capacidad edit_posts. Cuando se combinaba con otra vulnerabilidad que permitía especificar IDs de usuario arbitrarios en modificaciones de franjas horarias, atacantes con roles de bajo privilegio como autor podían enumerar y extraer estos datos personales iterando a través de diferentes IDs de usuario.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.