CVE-2026-78006

Kritisch9.8Veröffentlicht am 12. September 2026

Das The Events Calendar-Plugin für WordPress ist in allen Versionen bis einschließlich 6.17.4 über die Funktion is_safe_widget_instance für Remote Code Execution anfällig. Dies ist auf unzureichenden Schutz in is_safe_widget_instance zurückzuführen, der umgangen werden kann, weil PHP während seines Pre-Parse-Vorgangs Magic Methods ausführt, kombiniert mit enable_rendering_widget_copied(), das ein gültiges wp_hash-Integritätsattribut fälscht, bevor unserialize() erreicht wird. Dies ermöglicht es nicht authentifizierten Angreifern, Code auf dem Server auszuführen. Dies ist ohne Authentifizierung oder Genehmigung ausnutzbar, weil die V2-Single-Event-Vorlage des Plugins do_blocks() über gepuffertes Kommentar-HTML ausführt und WordPress eine Moderation-Hash-URL zurückgibt, die es einem nicht authentifizierten Kommentator ermöglicht, seinen eigenen ausstehenden Kommentar sofort anzuzeigen, wodurch das injizierte Block-Markup an den verwundbaren Codepfad übermittelt wird, bevor eine Moderation stattfindet. Dies setzt voraus, dass Kommentare für Ereignisse aktiviert und sichtbar sind.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 12. Sept. 2026
  • Noch nicht im offiziellen CISA-Katalog
  • Am Tag der Veröffentlichung angegriffen

Quelle: VulnCheck KEV · 14. Sept. 2026 12. Sept. 2026

CVSS-Score9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-502

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank