CVE-2026-7525
El plugin My Calendar – Accessible Event Manager para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 3.7.9. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes autenticados, con acceso custom o superior, bypassar el flujo de trabajo de moderación y aprobación manipulando el cuerpo del POST para publicar eventos o establecer otros estados no autorizados como cancelado o privado, en formas que su rol no permite. Aunque la interfaz de usuario restringe correctamente a usuarios con privilegios bajos a un botón de envío solo en borrador, esta restricción se aplica solo del lado del cliente, lo que hace trivialmente bypassable manipulando directamente la solicitud POST.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org