CVE-2026-78006
El plugin The Events Calendar para WordPress es vulnerable a Remote Code Execution en todas las versiones hasta la 6.17.4, incluida, mediante la función is_safe_widget_instance. Esto se debe a una protección insuficiente en is_safe_widget_instance, que puede eludirse porque PHP ejecuta métodos mágicos durante su preanálisis, combinado con enable_rendering_widget_copied(), que falsifica un atributo de integridad wp_hash válido antes de que se alcance unserialize(). Esto permite a atacantes no autenticados ejecutar código en el servidor. Esto es explotable sin autenticación ni aprobación porque la plantilla de evento individual V2 del plugin ejecuta do_blocks() sobre HTML de comentarios almacenado en búfer, y WordPress devuelve una URL con hash de moderación que permite a un comentarista no autenticado ver inmediatamente su propio comentario pendiente, entregando el marcado del bloque inyectado a la ruta de código vulnerable antes de que tenga lugar cualquier moderación. Esto requiere que los comentarios estén habilitados y sean visibles en los eventos.
Preaviso: explotación observada
- Explotación observada desde el 12 sept 2026
- Todavía no está en el catálogo oficial de CISA
- Atacada el mismo día de la divulgación
Fuente: VulnCheck KEV · 14 sept 2026 12 sept 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArtículos relacionados
VulnerabilidadesLos atacantes explotan una falla del plugin WooCommerce para instalar web shells de PHP
Atacantes explotan CVE-2026-27540 en WooCommerce Wholesale Lead Capture para instalar web shells PHP y tomar el control de WordPress.
VulnerabilidadesFallos críticos en The Events Calendar ponen en riesgo a más de 200.000 sitios de WordPress
Dos fallos críticos CVSS 9,8 en The Events Calendar permiten RCE sin autenticación en 240.000 webs. Actualiza a la versión 6.17.4.1.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.