5.3

CVE-2024-0855

Exploit

Spiffy Calendar < 4.9.9 - Broken Access Control

Spiffy Calendar <= 4.9.8 - Insufficient Authorization

The Spiffy Calendar WordPress plugin before 4.9.9 doesn't check the event_author parameter, and allows any user to alter it when creating an event, leading to deceiving users/admins that a page was created by a Contributor+.
Mögliche Gegenmaßnahme
Spiffy Calendar: Update to version 4.9.9, or a newer patched version
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
SpiffypluginsSpiffy Calendar SwPlatformwordpress Version < 4.9.9
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Weitere Schwachstelleninformationen
SystemWordPress Plugin
Produkt Spiffy Calendar
Version *-4.9.8
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.48% 0.377
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
134c704f-9b21-4f2e-91b3-4a467353bcc0 5.3 3.9 1.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://wpscan.com/vulnerability/5d5da91e-3f34-46b0-8db2-354a88bdf934/
Third Party Advisory
Exploit
https://www.wordfence.com/threat-intel/vulnerabilities/id/4afea729-a7d9-4b38-a0f5-5af2c31bfbb9
Third Party Advisory