Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los datos del horario del evento en el plugin de Timetable and Event Schedule de WordPress (CVE-2021-24585)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
20/09/2021
Última modificación:
01/10/2021

Descripción

El plugin de Timetable and Event Schedule de WordPress versiones anteriores a 2.4.0, muestra la Contraseña Codificada, el Nombre de Usuario y la Dirección de Correo Electrónico (junto con otros datos menos confidenciales) del usuario relacionado con el jefe de horario en la respuesta cuando se solicitan los datos del horario del evento con un usuario con la capacidad edit_posts. Combinado con el otro problema de Modificación de Timeslots de Eventos no Autorizados (https://wpscan.com/reports/submissions/4699/) donde puede ser establecido un ID de usuario arbitrario, esto podría permitir a usuarios de bajo privilegio con la capacidad edit_posts (como el autor) recuperar datos confidenciales del usuario al iterar sobre el user_id

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:motopress:timetable_and_event_schedule:*:*:*:*:*:wordpress:*:* 2.4.0 (excluyendo)


Referencias a soluciones, herramientas e información