CVE-2026-78159
El plugin The Events Calendar para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta, e incluida, la 6.17.3 a través de la función parse_array. Esto se debe a una validación insuficiente del mapa 'classes' del widget, lo que permite que un payload de array simple eluda la comprobación de objeto is_safe_widget_instance() y alcance el sink de invocación de callable en Element_Classes::parse_array(). Esto permite a atacantes no autenticados ejecutar código en el servidor. La explotación requiere que el sitio objetivo tenga los comentarios habilitados en las publicaciones tribe_events y que se haya enviado al menos un comentario que contenga un bloque wp:legacy-widget manipulado, ya que la cadena de ataque se activa cuando do_blocks() procesa el HTML del evento individual incluyendo el área de comentarios.
Preaviso: explotación observada
- Explotación observada desde el 14 sept 2026
- Todavía no está en el catálogo oficial de CISA
- Primer ataque observado 2 días después de la divulgación
Fuente: VulnCheck KEV · 14 sept 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArtículos relacionados
VulnerabilidadesLos atacantes explotan una falla del plugin WooCommerce para instalar web shells de PHP
Atacantes explotan CVE-2026-27540 en WooCommerce Wholesale Lead Capture para instalar web shells PHP y tomar el control de WordPress.
VulnerabilidadesFallos críticos en The Events Calendar ponen en riesgo a más de 200.000 sitios de WordPress
Dos fallos críticos CVSS 9,8 en The Events Calendar permiten RCE sin autenticación en 240.000 webs. Actualiza a la versión 6.17.4.1.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.