Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LuxCal Web Calendar (CVE-2025-25223)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
18/02/2025
Última modificación:
15/09/2025

Descripción

LuxCal Web Calendar antes de 5.3.3m (versión MySQL) y antes de 5.3.3L (versión sqlite) contiene una vulnerabilidad Path Traversal en dloader.php. Si se explota esta vulnerabilidad, se pueden obtener archivos arbitrarios en un servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:luxsoft:luxcal_web_calendar:*:*:sqlite:*:*:*:*:* 5.3.3l (excluyendo)
cpe:2.3:a:luxsoft:luxcal_web_calendar:*:*:mysql:*:*:*:*:* 5.3.3m (excluyendo)