[SECURITY] Fix information leak in widgets.json on dashboard (CVE-2026-101267, Z#23247172)

Thanks to Wenhao Wu, Southeast University
This commit is contained in:
Raphael Michel
2026-09-29 13:41:04 +02:00
parent a86f6f295d
commit afe87dcda1
+5 -2
View File
@@ -414,9 +414,12 @@ def event_index_widgets_lazy(request, organizer, event):
except SubEvent.DoesNotExist:
pass
can_view_orders = request.user.has_event_permission(request.organizer, request.event, 'event.orders:read',
request=request)
widgets = []
for r, result in event_dashboard_widgets.send(sender=request.event, subevent=subevent, lazy=False):
widgets.extend(result)
if can_view_orders:
for r, result in event_dashboard_widgets.send(sender=request.event, subevent=subevent, lazy=False):
widgets.extend(result)
return JsonResponse({'widgets': widgets})