Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LuxCal Web Calendar (CVE-2025-25222)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
18/02/2025
Última modificación:
15/09/2025

Descripción

LuxCal Web Calendar antes de 5.3.3m (versión MySQL) y antes de 5.3.3L (versión SQLite) contiene una vulnerabilidad de inyección SQL en Retrieve.php. Si se explota esta vulnerabilidad, la información en una base de datos puede eliminarse, alterarse o recuperarse.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:luxsoft:luxcal_web_calendar:*:*:sqlite:*:*:*:*:* 5.3.3l (excluyendo)
cpe:2.3:a:luxsoft:luxcal_web_calendar:*:*:mysql:*:*:*:*:* 5.3.3m (excluyendo)