CVE-2025-12192
El plugin de calendario de eventos para WordPress tiene un problema en versiones 6.15.9 y anteriores donde el endpoint REST sysinfo no valida correctamente la entrada del usuario al verificar contra las claves de opt-in guardadas. Esta vulnerabilidad permite a cualquier persona obtener un informe completo del sistema si la configuración "Compartir información del sistema con soporte" está activada, sin importar su estado de autenticación. La comparación utilizada por el plugin es demasiado laxa, lo que facilita que los atacantes exploten esta debilidad.
Basado en datos públicos de CVE (MITRE/NVD).