CVE-2026-78159

Critique9.8Publiée le 12 septembre 2026

L’extension The Events Calendar pour WordPress est vulnérable à l’exécution de code à distance dans toutes les versions jusqu’à la version 6.17.3 incluse via la fonction parse_array. Cela est dû à une validation insuffisante de la map « classes » du widget, permettant à une charge utile sous forme de tableau simple de contourner la vérification d’objet is_safe_widget_instance() et d’atteindre le point d’appel de fonction dans Element_Classes::parse_array(). Il est ainsi possible pour des attaquants non authentifiés d’exécuter du code sur le serveur. L’exploitation nécessite que le site ciblé ait activé les commentaires sur les publications tribe_events et qu’au moins un commentaire contenant un bloc wp:legacy-widget spécialement conçu ait été soumis, car la chaîne d’attaque est déclenchée lorsque do_blocks() traite le HTML de l’événement unique, y compris la zone de commentaires.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 14 sept. 2026
  • Pas encore dans le catalogue officiel de la CISA
  • Première attaque observée 2 jours après la divulgation

Source : VulnCheck KEV · 14 sept. 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-94

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE