TotalCalendar是一种基于Web的日程管理系统。 TotalCalendar 2.4版本中的admin/manage_users.php没有正确请求管理员认证,远程攻击者可以借助newPW1和newPW2参数修改任意的密码。