[TLP:CLEAR] Makro XWiki Full Calendar opravuje 2 zranitelnosti

XWiki verzí 2.4.6 opravuje 2 zranitelnosti v makru Full Calendar [1][2].

XWiki Full Calendar - SQL injection (CVE-2025-65091)
CVSS 10.0 (Critical)

Neautentizovanému vzdálenému útočníkovi s oprávněním zobrazit stránku Calendar.JSONService je kvůli zranitelnosti typu SQL injection v makru Full Calendar umožněno získat plný přístup k informacím v databázi, případně provést útok DoS [1].

Zranitelnost se nachází v produktu macro-fullcalendar ve verzích <2.4.5.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 10. 1. 2026.

XWiki Full Calendar - data leak (CVE-2025-65090)
CVSS 5.3 (Medium)

Neautentizovanému vzdálenému útočníkovi s oprávněním zobrazit stránku Calendar.JSONService je kvůli zranitelnosti v makru Full Calendar umožněno získat z databáze e-mailové adresy uživatelů [2].

Zranitelnost se nachází v produktu macro-fullcalendar ve verzích <= 2.4.5.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 10. 1. 2026.


Za CESNET-CERTS Michaela Jarošová dne 13. 1. 2026.

CESNET-CERTS Logo