WP Clinic
Entrar Registrarse

CVE

CVE-2026-40308 — My Calendar – Accessible Event Manager [my-calendar] < 3.7.7

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-40308 My Calendar – Accessible Event Manager [my-calendar] < 3.7.7 Elusión de autorización mediante una clave controlada por el usuario Desconocido < 3.7.7 3.7.7 2026-04-16

CVE-2026-40308

My Calendar es un plugin de WordPress para gestionar eventos del calendario. En las versiones 3.7.6 y anteriores, el endpoint AJAX mc_ajax_mcjs_action, registrado para usuarios no autenticados, pasa los argumentos proporcionados por el usuario a través de parse_str() sin validación, lo que permite la inyección de parámetros arbitrarios, incluyendo un valor de sitio. En instalaciones de WordPress Multisite, esto permite a un atacante no autenticado llamar a switch_to_blog() con un ID de sitio arbitrario y extraer eventos del calendario de cualquier sub-sitio en la red, incluidos eventos privados o ocultos. En instalaciones estándar Single Site, switch_to_blog() no existe, lo que causa un error fatal PHP sin capturar y hace que el hilo de trabajo se cierre, creando un vector de denegación de servicio para usuarios no autenticados. Este problema ha sido corregido en la versión 3.7.7.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.