Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos de exportación en el plugin de WordPress Modern Events Calendar Lite (CVE-2021-24146)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2021
Última modificación:
30/08/2022

Descripción

Una falta de comprobaciones de autorización en el plugin de WordPress Modern Events Calendar Lite, versiones anteriores a 5.16.5, no restringió apropiadamente el acceso a los archivos de exportación, permitiendo a usuarios no autenticados exportar todos los datos de eventos en formato CSV o XML, por ejemplo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:webnus:modern_events_calendar_lite:*:*:*:*:*:wordpress:*:* 5.16.5 (excluyendo)