WordPress · My Calendar – Accessible Event Manager · CVE-2026-11896
**Nome do Software Vulnerável e Versões Afetadas**
My Calendar – Accessible Event Manager versões anteriores a 3.7.15
**Description**
Existe uma Referência Direta Insegura a Objetos (IDOR) devido à falta de validação em uma chave controlada pelo usuário. Atacantes não autenticados podem enumerar IDs de ocorrência através do parâmetro `vcal` para acessar a exportação completa do iCalendar de eventos pessoais, rascunhos, excluídos e não públicos. Isso leva à divulgação de metadados sensíveis, incluindo títulos, descrições, datas, locais, permalinks e detalhes do organizador e anfitrião.
**Recommendations**
Atualize o My Calendar – Accessible Event Manager para a versão 3.7.15 ou posterior.
Como mitigação temporária, restrinja o acesso ao parâmetro `vcal` para evitar a enumeração não autorizada de eventos.