CVE-2026-78159

Kritisch9.8Veröffentlicht am 12. September 2026

Das Plugin The Events Calendar für WordPress ist in allen Versionen bis einschließlich 6.17.3 über die Funktion parse_array für Remote Code Execution anfällig. Dies ist auf eine unzureichende Validierung der 'classes'-Map des Widgets zurückzuführen, wodurch ein Payload aus einem einfachen Array die is_safe_widget_instance()-Objektprüfung umgehen und den Sink für den Aufruf aufrufbarer Elemente in Element_Classes::parse_array() erreichen kann. Dadurch können nicht authentifizierte Angreifer Code auf dem Server ausführen. Für die Ausnutzung ist erforderlich, dass auf der Zielsite Kommentare für tribe_events-Beiträge aktiviert sind und mindestens ein Kommentar eingereicht wurde, der einen manipulierten wp:legacy-widget-Block enthält, da die Angriffskette ausgelöst wird, wenn do_blocks() das HTML des einzelnen Events einschließlich des Kommentarbereichs verarbeitet.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 14. Sept. 2026
  • Noch nicht im offiziellen CISA-Katalog
  • Erster Angriff 2 Tage nach der Veröffentlichung beobachtet

Quelle: VulnCheck KEV · 14. Sept. 2026

CVSS-Score9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-94

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank