CVE-2026-11896
El plugin My Calendar – Accessible Event Manager para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta y inclusive la 3.7.14 a través del parámetro 'vcal' debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no autenticados enumeren IDs de ocurrencia e accedan al exporte completo iCalendar de eventos de calendario no públicos, borradores, eliminados y personales, revelando metadatos sensibles del evento incluyendo títulos, descripciones, fechas, ubicaciones, detalles del organizador y anfitrión, permalinks y metadatos relacionados del calendario.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org