Fallos críticos en The Events Calendar ponen en riesgo a más de 200.000 sitios de WordPress

Dos fallos críticos CVSS 9,8 en The Events Calendar permiten RCE sin autenticación en 240.000 webs. Actualiza a la versión 6.17.4.1.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Fallos críticos en The Events Calendar ponen en riesgo a más de 200.000 sitios de WordPress
Vulnerabilidades

Imagen ilustrativa generada con IA

Dos vulnerabilidades críticas en el plugin The Events Calendar de StellarWP podrían permitir que atacantes no autenticados ejecuten código y tomen el control de instalaciones de WordPress afectadas.

El plugin cuenta con más de 600.000 instalaciones activas. Aproximadamente 240.000 sitios web ejecutaban versiones anteriores a la 6.17, por lo que se encontraban dentro de los rangos afectados por ambos fallos. Sin embargo, la explotación depende de la configuración relacionada con los comentarios, por lo que no es posible determinar con precisión cuántos sitios son explotables.

Ambas vulnerabilidades tienen una puntuación CVSS de 9,8. Los administradores deben actualizar The Events Calendar a la versión 6.17.4.1 o posterior, ya que los dos problemas se corrigieron en versiones distintas.

Dos vías independientes para ejecutar código de forma remota

Las vulnerabilidades afectan a distintas partes del plugin y utilizan vías de explotación independientes:

  • CVE-2026-78159 es una vulnerabilidad de inyección de código en la función parse_array.
  • CVE-2026-78006 es una vulnerabilidad de inyección de objetos PHP relacionada con is_safe_widget_instance.

Es posible explotar ambos fallos de forma remota, sin autenticación, privilegios ni interacción del usuario. Comparten el siguiente vector CVSS 3.1:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Esta puntuación describe vulnerabilidades accesibles a través de la red, con baja complejidad de ataque y un impacto potencial elevado en la confidencialidad, integridad y disponibilidad. Por tanto, una explotación exitosa puede ir más allá de modificar el contenido de una página: puede permitir ejecutar código en el servidor y comprometer por completo la instalación de WordPress.

Las debilidades tienen clasificaciones diferentes. CVE-2026-78159 está catalogada como CWE-94, que abarca el control inadecuado sobre el código generado, mientras que CVE-2026-78006 está clasificada como CWE-502, deserialización de datos no confiables.

Según la información disponible, no se ha identificado ninguna actividad de explotación confirmada, infraestructura de atacantes, indicador público de explotación ni campaña de malware. Tampoco se conoce el estado de estas vulnerabilidades en el catálogo Known Exploited Vulnerabilities de CISA ni su plazo de corrección.

CVE-2026-78159 elude las comprobaciones mediante una matriz simple

CVE-2026-78159 se debe a una validación insuficiente del mapa classes del widget. El código vulnerable se encuentra en Element_Classes::parse_array().

El plugin intenta determinar si una instancia de widget es segura. Sin embargo, un atacante puede enviar un payload estructurado como una matriz simple y eludir la comprobación orientada a objetos que realiza is_safe_widget_instance(). A continuación, el payload puede llegar a un punto de ejecución de funciones dentro de parse_array, donde los datos controlados por el atacante pueden tratarse como comportamiento ejecutable.

El procesamiento tiene lugar cuando The Events Calendar renderiza el HTML de un evento individual, incluida la zona de comentarios de la página. Para explotar la vulnerabilidad, los comentarios deben estar habilitados en las entradas tribe_events, y al menos un comentario debe cumplir una condición adicional que no se ha detallado públicamente en la descripción técnica disponible.

Esta dependencia limita la superficie de ataque vulnerable, pero no exige que el comentarista malicioso tenga una cuenta de WordPress. Con la configuración necesaria, el ataque sigue siendo no autenticado.

El NVD incluye como vulnerables las versiones hasta la 6.17.3, incluida. StellarWP corrigió el problema en la versión 6.17.3.1, publicada el 25 de agosto.

Instalar únicamente esa versión ya no es suficiente. Corrige CVE-2026-78159, pero deja sin resolver la segunda vía de ejecución remota de código.

CVE-2026-78006 explota el comportamiento de deserialización de PHP

CVE-2026-78006 afecta a is_safe_widget_instance, la misma protección que la primera vulnerabilidad puede eludir mediante el envío de una matriz simple. En este caso, el atacante anula directamente la protección mediante una inyección de objetos PHP.

PHP puede invocar métodos mágicos mientras prepara e interpreta los datos, antes de que se complete la secuencia de validación prevista por el plugin. El flujo vulnerable permite que enable_rendering_widget_copied() genere lo que parece un atributo de integridad wp_hash legítimo antes de que la ejecución llegue a unserialize().

Ese valor de integridad falsificado permite que los datos serializados maliciosos superen una comprobación diseñada para distinguir el contenido de widget confiable. Una vez que los datos llegan a la deserialización, un atacante puede activar una cadena de inyección de objetos capaz de ejecutar código en el servidor.

Los comentarios del contenido de los eventos deben estar habilitados y ser visibles para que esta vía sea explotable. Lo más importante es que los datos maliciosos llegan a la función vulnerable antes de que la moderación o aprobación de comentarios de WordPress pueda bloquearlos. Por tanto, exigir la aprobación de los comentarios nuevos no evita por sí solo la explotación.

El NVD identifica como afectadas todas las versiones hasta la 6.17.4, incluida. StellarWP corrigió la vulnerabilidad en la versión 6.17.4.1, publicada el 10 de septiembre.

Las diferencias entre versiones crean una trampa al actualizar

Es fácil confundir las dos versiones con parches, ya que solo se diferencian en el último componente de revisión.

Vulnerabilidad Versiones vulnerables Primera versión corregida
CVE-2026-78159 Hasta la 6.17.3, incluida 6.17.3.1
CVE-2026-78006 Hasta la 6.17.4, incluida 6.17.4.1

Un sitio que ejecute la versión 6.17.3.1 está protegido frente a CVE-2026-78159, pero sigue expuesto a CVE-2026-78006. Por consiguiente, los administradores deben considerar la versión 6.17.4.1 como la versión mínima segura que cubre ambas vulnerabilidades.

Esto es importante en entornos donde las actualizaciones se implementan por fases o se fijan en una versión concreta en lugar de instalarse automáticamente. Confirmar únicamente que el plugin recibió una actualización de seguridad el 25 de agosto no demuestra que la instalación esté protegida frente al posterior fallo de inyección de objetos.

Las organizaciones deben inventariar todas las instancias de WordPress, incluidos los sitios de desarrollo, los micrositios de eventos, las instalaciones inactivas y las copias alojadas en dominios secundarios. Es necesario verificar directamente la versión instalada del plugin en cada instalación.

La exposición depende de las versiones y de la configuración de los comentarios

SecurityWeek estima que más de 200.000 sitios web de WordPress podrían estar expuestos a una toma de control. Los datos de uso también indican que unos 240.000 sitios ejecutaban versiones anteriores a la 6.17, incluidas en ambos rangos vulnerables.

Estas cifras no significan que todas las instalaciones obsoletas puedan verse comprometidas de inmediato. Ambas vías de ataque dependen de que los comentarios estén habilitados en la configuración correspondiente de The Events Calendar. CVE-2026-78159 está asociada específicamente a los comentarios de las entradas tribe_events.

El plugin se descargó algo más de 300.000 veces entre el 10 y el 14 de septiembre. En comparación con una base de instalaciones activas de más de 600.000 sitios, ese volumen sugiere que aproximadamente la mitad de las instalaciones aún podría no haber recibido la actualización para CVE-2026-78006. Las cifras de descargas no permiten confirmar si una actualización se instaló correctamente ni si están activas las opciones de comentarios necesarias.

El resultado es una ventana de exposición amplia, aunque imprecisa. La telemetría de versiones mide el software obsoleto, mientras que la explotabilidad real también depende de la configuración del sitio y del estado de su contenido.

Los administradores deben aplicar el parche e investigar los sistemas expuestos

La respuesta principal consiste en actualizar The Events Calendar a la versión 6.17.4.1 o posterior. Después, los administradores deben confirmar la versión instalada en cada entorno de WordPress, en lugar de confiar únicamente en las notificaciones centralizadas de actualización.

Hasta completar la aplicación del parche, los operadores pueden comprobar si los comentarios están habilitados para el contenido de los eventos. Deshabilitarlos puede eliminar un requisito previo conocido, pero no se ha presentado como una alternativa formal del proveedor a instalar la versión corregida.

Los equipos de seguridad deben revisar los registros de WordPress, PHP y del servidor web en busca de actividad inusual relacionada con:

  • Comentarios enviados en entradas de eventos.
  • Matrices de widgets malformadas o datos classes inesperados.
  • Objetos PHP serializados en las solicitudes entrantes.
  • Solicitudes que intenten acceder al código de renderizado de eventos o de procesamiento de widgets.
  • Nuevas cuentas de administrador o cambios de privilegios sin explicación.
  • Plugins, temas o archivos del núcleo modificados.
  • Tareas programadas, scripts del lado del servidor o conexiones salientes inesperados.

Actualmente no hay cadenas de explotación específicas ni indicadores de compromiso fiables disponibles. Por tanto, la detección requiere revisar el comportamiento en lugar de buscar una firma publicada.

Si aparece actividad sospechosa en un sitio que ejecutaba una versión afectada con los comentarios de eventos habilitados, los administradores deben tratar toda la instalación de WordPress como potencialmente comprometida. La evaluación debe incluir las credenciales, el contenido de la base de datos, las cuentas de alojamiento, los archivos del servidor, los mecanismos de persistencia y cualquier secreto accesible para el proceso de PHP.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosThe Events CalendarWordPressCVE-2026-78159CVE-2026-78006vulnerabilidad críticaRCE WordPressactualizar plugin
Volver al inicio