Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LuxCal Web Calendar (CVE-2025-25224)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
18/02/2025
Última modificación:
15/09/2025

Descripción

LuxCal Web Calendar antes de 5.3.3m (versión MySQL) y antes de 5.3.3L (versión SQLite) contiene una vulnerabilidad de autenticación faltante en dloader.php. Si se explota esta vulnerabilidad, se pueden obtener archivos arbitrarios en un servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:luxsoft:luxcal_web_calendar:*:*:sqlite:*:*:*:*:* 5.3.3l (excluyendo)
cpe:2.3:a:luxsoft:luxcal_web_calendar:*:*:mysql:*:*:*:*:* 5.3.3m (excluyendo)