CVE-2026-78159
Das Plugin The Events Calendar für WordPress ist in allen Versionen bis einschließlich 6.17.3 über die Funktion parse_array für Remote Code Execution anfällig. Dies ist auf eine unzureichende Validierung der 'classes'-Map des Widgets zurückzuführen, wodurch ein Payload aus einem einfachen Array die is_safe_widget_instance()-Objektprüfung umgehen und den Sink für den Aufruf aufrufbarer Elemente in Element_Classes::parse_array() erreichen kann. Dadurch können nicht authentifizierte Angreifer Code auf dem Server ausführen. Für die Ausnutzung ist erforderlich, dass auf der Zielsite Kommentare für tribe_events-Beiträge aktiviert sind und mindestens ein Kommentar eingereicht wurde, der einen manipulierten wp:legacy-widget-Block enthält, da die Angriffskette ausgelöst wird, wenn do_blocks() das HTML des einzelnen Events einschließlich des Kommentarbereichs verarbeitet.
Frühwarnung: Ausnutzung beobachtet
- Ausnutzung beobachtet seit dem 14. Sept. 2026
- Noch nicht im offiziellen CISA-Katalog
- Erster Angriff 2 Tage nach der Veröffentlichung beobachtet
Quelle: VulnCheck KEV · 14. Sept. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVerwandte Artikel
SchwachstellenAngreifer nutzen Schwachstelle in WooCommerce-Plugin zur Installation von PHP-Webshells aus
CVE-2026-27540 ermöglicht ungeprüfte Datei-Uploads in WooCommerce Wholesale Lead Capture. Angriffe, Webshells und Schutzmaßnahmen im Überblick.
SchwachstellenKritische Schwachstellen im Events Calendar gefährden mehr als 200.000 WordPress-Websites
Zwei kritische Lücken (CVSS 9,8) im Events Calendar ermöglichen RCE ohne Login. Über 200.000 Sites betroffen – jetzt auf Version 6.17.4.1 aktualisieren.
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.