Vulnerabilidad en Pretty Google Calendar de lbell (CVE-2025-12898)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/12/2025
Última modificación:
30/09/2026
Descripción
El plugin Pretty Google Calendar para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función pgcal_ajax_handler() en todas las versiones hasta la 2.0.0, inclusive. Esto hace posible que atacantes no autenticados recuperen la clave API de Google configurada en los ajustes del plugin.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3422453%40pretty-google-calendar&new=3422453%40pretty-google-calendar&sfp_email=&sfph_mail=
- https://wordpress.org/plugins/pretty-google-calendar/
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b3c15924-d430-48e3-9804-fa83605b9c24?source=cve


