WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-7525 — My Calendar – Accessible Event Manager [my-calendar] < 3.7.10

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-7525 My Calendar – Accessible Event Manager [my-calendar] < 3.7.10 Falta de control de autorización Media 4,3 < 3.7.10 3.7.10 2026-05-13

CVE-2026-7525

El plugin My Calendar – Accessible Event Manager para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 3.7.9. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes autenticados, con acceso custom o superior, bypassar el flujo de trabajo de moderación y aprobación manipulando el cuerpo del POST para publicar eventos o establecer otros estados no autorizados como cancelado o privado, en formas que su rol no permite. Aunque la interfaz de usuario restringe correctamente a usuarios con privilegios bajos a un botón de envío solo en borrador, esta restricción se aplica solo del lado del cliente, lo que hace trivialmente bypassable manipulando directamente la solicitud POST.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.