Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse Calendar (CVE-2024-26145)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/02/2024
Última modificación:
05/02/2025

Descripción

Discourse Calendar agrega la capacidad de crear un calendario dinámico en la primera publicación de un tema en Discourse. Los usuarios no invitados pueden obtener acceso a eventos privados elaborando una solicitud para actualizar su asistencia. Este problema se resuelve en el commit dfc4fa15f340189f177a1d1ab2cc94ffed3c1190. Como workaround, se puede utilizar la visibilidad de las publicaciones para limitar el acceso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:calendar:*:*:*:*:*:*:*:* 2024-02-21 (excluyendo)