CVE-2026-78159

Crítica9.8Publicada el 12 de septiembre de 2026

El plugin The Events Calendar para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta, e incluida, la 6.17.3 a través de la función parse_array. Esto se debe a una validación insuficiente del mapa 'classes' del widget, lo que permite que un payload de array simple eluda la comprobación de objeto is_safe_widget_instance() y alcance el sink de invocación de callable en Element_Classes::parse_array(). Esto permite a atacantes no autenticados ejecutar código en el servidor. La explotación requiere que el sitio objetivo tenga los comentarios habilitados en las publicaciones tribe_events y que se haya enviado al menos un comentario que contenga un bloque wp:legacy-widget manipulado, ya que la cadena de ataque se activa cuando do_blocks() procesa el HTML del evento individual incluyendo el área de comentarios.

Preaviso: explotación observada

  • Explotación observada desde el 14 sept 2026
  • Todavía no está en el catálogo oficial de CISA
  • Primer ataque observado 2 días después de la divulgación

Fuente: VulnCheck KEV · 14 sept 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-94

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE