WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-11896 — My Calendar – Accessible Event Manager [my-calendar] < 3.7.15

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-11896 My Calendar – Accessible Event Manager [my-calendar] < 3.7.15 Elusión de autorización mediante una clave controlada por el usuario Media 5,3 < 3.7.15 3.7.15 2026-07-01

CVE-2026-11896

El plugin My Calendar – Accessible Event Manager para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta y inclusive la 3.7.14 a través del parámetro 'vcal' debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no autenticados enumeren IDs de ocurrencia e accedan al exporte completo iCalendar de eventos de calendario no públicos, borradores, eliminados y personales, revelando metadatos sensibles del evento incluyendo títulos, descripciones, fechas, ubicaciones, detalles del organizador y anfitrión, permalinks y metadatos relacionados del calendario.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.