CVE-2026-78159
L’extension The Events Calendar pour WordPress est vulnérable à l’exécution de code à distance dans toutes les versions jusqu’à la version 6.17.3 incluse via la fonction parse_array. Cela est dû à une validation insuffisante de la map « classes » du widget, permettant à une charge utile sous forme de tableau simple de contourner la vérification d’objet is_safe_widget_instance() et d’atteindre le point d’appel de fonction dans Element_Classes::parse_array(). Il est ainsi possible pour des attaquants non authentifiés d’exécuter du code sur le serveur. L’exploitation nécessite que le site ciblé ait activé les commentaires sur les publications tribe_events et qu’au moins un commentaire contenant un bloc wp:legacy-widget spécialement conçu ait été soumis, car la chaîne d’attaque est déclenchée lorsque do_blocks() traite le HTML de l’événement unique, y compris la zone de commentaires.
Alerte précoce : exploitation observée
- Exploitation observée depuis le 14 sept. 2026
- Pas encore dans le catalogue officiel de la CISA
- Première attaque observée 2 jours après la divulgation
Source : VulnCheck KEV · 14 sept. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArticles liés
VulnérabilitésDes attaquants exploitent une faille du plugin WooCommerce pour installer des web shells PHP
Une faille critique de WooCommerce Wholesale Lead Capture est exploitée pour installer des web shells PHP. Découvrez les risques et les mesures à prendre.
VulnérabilitésDes failles critiques de The Events Calendar exposent plus de 200 000 sites WordPress
Deux failles critiques de The Events Calendar exposent 240 000 sites WordPress à l'exécution de code. Mettez à jour vers 6.17.4.1 immédiatement.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.