# The Events Calendar <=6.15.2 缺少授权的密码保护信息泄露
## 概述
The The Events Calendar 插件是 WordPress 上用于事件管理的一款插件。在其 REST 接口中存在信息暴露漏洞。
## 影响版本
该漏洞存在于所有 6.15.2 及此前版本中。
## 细节
漏洞存在于插件的 REST 端点中,攻击者无需认证即可通过该端点访问受密码保护的供应商(vendors)或场地(venues)的敏感信息。
## 影响
未经身份验证的攻击者可以利用此漏洞提取受保护的供应商或场地的详细信息,可能导致敏感数据泄露。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | The Events Calendar WordPress plugin <= 6.15.2 contains an information disclosure vulnerability caused by REST endpoint exposure, letting unauthenticated attackers extract data about password-protected vendors or venues, exploit requires no authentication. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-9808.yaml | POC详情 |
标题: 403 Forbidden -- 🔗来源链接
标签:
神龙速读:
从这个网页截图中可以获取到以下关于漏洞的关键信息:
- **HTTP状态码**: 403 Forbidden
- 表示服务器理解请求客户端的请求,但是拒绝执行此请求。通常是因为权限不足或访问被禁止。
- **Web服务器类型**: nginx
- 显示了使用的Web服务器是Nginx,这可能有助于进一步分析和利用与Nginx相关的已知漏洞。
这些信息可以帮助安全研究人员或渗透测试人员了解目标系统的部分配置和可能存在的限制,从而制定更有效的测试策略。
暂无评论