[TLP:CLEAR] Makro XWiki Full Calendar opravuje 2 zranitelnosti
XWiki verzí 2.4.6 opravuje 2 zranitelnosti v makru Full Calendar [1][2].
Neautentizovanému vzdálenému útočníkovi s oprávněním zobrazit stránku Calendar.JSONService je kvůli zranitelnosti typu SQL injection v makru Full Calendar umožněno získat plný přístup k informacím v databázi, případně provést útok DoS [1].
Zranitelnost se nachází v produktu macro-fullcalendar ve verzích <2.4.5.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Více informací:
- CVE-2025-65091 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 10. 1. 2026.
Neautentizovanému vzdálenému útočníkovi s oprávněním zobrazit stránku Calendar.JSONService je kvůli zranitelnosti v makru Full Calendar umožněno získat z databáze e-mailové adresy uživatelů [2].
Zranitelnost se nachází v produktu macro-fullcalendar ve verzích <= 2.4.5.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Více informací:
- CVE-2025-65090 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-200: Exposure of Sensitive Information to an Unauthorized Actor at cwe.mitre.org
Zranitelnost byla veřejně oznámena 10. 1. 2026.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 13. 1. 2026.