CVE

CVE-2026-40308 — My Calendar – Accessible Event Manager [my-calendar] < 3.7.7

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-40308 My Calendar – Accessible Event Manager [my-calendar] < 3.7.7 Elusión de autorización mediante una clave controlada por el usuario Desconocido < 3.7.7 3.7.7 2026-04-16

CVE-2026-40308

El plugin My Calendar para WordPress tiene un endpoint AJAX vulnerable a inyección de parámetros, lo que permite a un atacante no autenticado manipular el ID del sitio y acceder a eventos de calendario de cualquier sub-sitio en una red de sitios WordPress Multisite, incluyendo eventos privados o ocultos. En instalaciones de un solo sitio, esta vulnerabilidad provoca un error fatal de PHP, lo que conduce a una denegación de servicio. Este problema se resolvió en la versión 3.7.7 del plugin.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.