CVE-2026-77128: Broken Access Control in extension "Event management and registration" (sf_event_mgt)
The extension fails to enforce enable-field restrictions on a repository query parameter. An unauthenticated remote user can pass a demand-override parameter to view hidden or time-restricted events, unless the disableOverrideDemand plugin setting is active. Exploitation of this issue requires only that disableOverrideDemand is not enabled.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Configuration
Activate/enable the extension setting disableOverrideDemand so unauthenticated users cannot pass a demand-override parameter to view hidden or time-restricted events.
Event management and registration (sf_event_mgt) disableOverrideDemand = active