Des failles critiques de The Events Calendar exposent plus de 200 000 sites WordPress

Deux failles critiques de The Events Calendar exposent 240 000 sites WordPress à l'exécution de code. Mettez à jour vers 6.17.4.1 immédiatement.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Des failles critiques de The Events Calendar exposent plus de 200 000 sites WordPress
Vulnérabilités

Image d’illustration générée par IA

Deux vulnérabilités critiques du plugin The Events Calendar de StellarWP pourraient permettre à des attaquants non authentifiés d’exécuter du code et de prendre le contrôle des installations WordPress affectées.

Le plugin compte plus de 600 000 installations actives. Environ 240 000 sites utilisaient des versions antérieures à la version 6.17, ce qui les plaçait dans les plages affectées par les deux failles. L’exploitation dépend toutefois de la configuration des commentaires, ce qui rend incertain le nombre exact de sites réellement exploitables.

Les deux vulnérabilités ont un score CVSS de 9,8. Les administrateurs doivent mettre à jour The Events Calendar vers la version 6.17.4.1 ou une version ultérieure, car les deux problèmes ont été corrigés dans des versions distinctes.

Deux voies indépendantes vers l’exécution de code à distance

Les vulnérabilités touchent des composants différents du plugin et s’exploitent par des voies distinctes :

  • CVE-2026-78159 est une vulnérabilité d’injection de code dans la fonction parse_array.
  • CVE-2026-78006 est une vulnérabilité d’injection d’objets PHP liée à is_safe_widget_instance.

Chaque faille peut être exploitée à distance, sans authentification, privilèges ni interaction de l’utilisateur. Elles partagent le vecteur CVSS 3.1 suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Cette note décrit des vulnérabilités accessibles par le réseau, présentant une faible complexité d’attaque et un impact potentiel élevé sur la confidentialité, l’intégrité et la disponibilité. Une exploitation réussie peut donc aller bien au-delà de la modification du contenu d’une page : elle peut permettre l’exécution de code côté serveur et la compromission complète de l’installation WordPress.

Les deux failles relèvent de classifications différentes. CVE-2026-78159 est référencée sous CWE-94, qui couvre le contrôle insuffisant du code généré, tandis que CVE-2026-78006 est classée CWE-502, qui concerne la désérialisation de données non fiables.

Aucune activité d’exploitation confirmée, infrastructure d’attaquant, indication publique d’un exploit ou campagne de logiciels malveillants n’a été identifiée dans les informations disponibles. La présence dans le catalogue CISA Known Exploited Vulnerabilities et une éventuelle date limite de correction ne sont pas non plus connues.

CVE-2026-78159 contourne les contrôles au moyen d’un tableau simple

CVE-2026-78159 découle d’une validation insuffisante de la map classes du widget. Le code vulnérable se trouve dans Element_Classes::parse_array().

Le plugin tente de déterminer si une instance de widget est sûre. Cependant, un attaquant peut envoyer une charge utile structurée sous la forme d’un tableau simple, contournant le contrôle orienté objet effectué par is_safe_widget_instance(). La charge utile peut alors atteindre un point d’appel de fonction dans parse_array, où des données contrôlées par l’attaquant peuvent être traitées comme un comportement exécutable.

Le traitement intervient lorsque The Events Calendar génère le code HTML d’un événement, notamment la zone de commentaires de la page. Pour être exploitable, la faille nécessite que les commentaires soient activés sur les publications tribe_events et qu’au moins un commentaire remplisse une condition supplémentaire qui n’a pas été détaillée publiquement dans la description technique disponible.

Cette dépendance réduit la surface d’attaque vulnérable, mais n’exige pas que l’auteur du commentaire malveillant dispose d’un compte WordPress. Lorsque la configuration requise est en place, l’attaque reste possible sans authentification.

La NVD répertorie comme vulnérables les versions jusqu’à 6.17.3 incluse. StellarWP a corrigé le problème dans la version 6.17.3.1, publiée le 25 août.

L’installation de cette version seule ne suffit plus. Elle corrige CVE-2026-78159, mais laisse ouverte la seconde voie d’exécution de code à distance.

CVE-2026-78006 exploite le fonctionnement de la désérialisation PHP

CVE-2026-78006 touche is_safe_widget_instance, le même mécanisme de protection que la première vulnérabilité permet de contourner en fournissant un tableau simple. Cette fois, l’attaquant neutralise directement la protection au moyen d’une injection d’objets PHP.

PHP peut appeler des méthodes magiques lors de la préparation et de l’interprétation des données, avant la fin de la séquence de validation prévue par le plugin. Le flux vulnérable permet à enable_rendering_widget_copied() de générer un attribut d’intégrité wp_hash apparemment légitime avant l’exécution de unserialize().

Cette valeur d’intégrité falsifiée permet à des données sérialisées malveillantes de franchir un contrôle destiné à distinguer le contenu de widget fiable. Une fois les données parvenues jusqu’à la désérialisation, un attaquant peut déclencher une chaîne d’injection d’objets capable d’exécuter du code sur le serveur.

Les commentaires du contenu des événements doivent être activés et visibles pour que cette voie soit exploitable. Point essentiel : les données malveillantes atteignent la fonction vulnérable avant que la modération ou l’approbation des commentaires par WordPress puisse les bloquer. Exiger une approbation pour les nouveaux commentaires ne suffit donc pas, à lui seul, à empêcher l’exploitation.

La NVD identifie comme affectées toutes les versions jusqu’à 6.17.4 incluse. StellarWP a corrigé la vulnérabilité dans la version 6.17.4.1, publiée le 10 septembre.

Les différences de version créent un piège lors de la mise à jour

Les deux niveaux de correctif sont faciles à confondre, car ils ne diffèrent que par leur dernier composant de révision.

Vulnérabilité Versions vulnérables Première version corrigée
CVE-2026-78159 Jusqu’à 6.17.3 incluse 6.17.3.1
CVE-2026-78006 Jusqu’à 6.17.4 incluse 6.17.4.1

Un site utilisant la version 6.17.3.1 est protégé contre CVE-2026-78159, mais reste exposé à CVE-2026-78006. Les administrateurs doivent donc considérer la version 6.17.4.1 comme la version minimale sûre couvrant les deux vulnérabilités.

Cette distinction est importante pour les parcs où les mises à jour sont déployées progressivement ou verrouillées, plutôt qu’installées automatiquement. Le simple fait de confirmer que le plugin a reçu une mise à jour de sécurité le 25 août ne permet pas d’établir que l’installation est protégée contre la faille d’injection d’objets découverte ultérieurement.

Les organisations doivent recenser chaque instance WordPress, y compris les sites de développement, les microsites événementiels, les installations inactives et les copies hébergées sous des domaines secondaires. La version du plugin installée doit être vérifiée directement sur chaque installation.

L’exposition dépend des versions et des paramètres des commentaires

SecurityWeek estime que plus de 200 000 sites WordPress pourraient être exposés à une prise de contrôle. Les données d’utilisation indiquent également qu’environ 240 000 sites utilisaient des versions antérieures à 6.17, qui figurent dans les deux plages vulnérables.

Ces chiffres ne signifient pas que chaque installation obsolète peut être immédiatement compromise. Les deux voies d’attaque dépendent de l’activation des commentaires dans la configuration concernée de The Events Calendar. CVE-2026-78159 est spécifiquement associée aux commentaires des publications tribe_events.

Le plugin a été téléchargé un peu plus de 300 000 fois entre le 10 et le 14 septembre. Comparé à une base de plus de 600 000 installations actives, ce volume laisse penser qu’environ la moitié des installations n’ont peut-être pas encore reçu la mise à jour corrigeant CVE-2026-78006. Les chiffres de téléchargement ne permettent pas de confirmer qu’une mise à jour a été installée correctement ni que les paramètres de commentaires nécessaires sont actifs.

Il en résulte une fenêtre d’exposition importante, mais difficile à quantifier précisément. Les données de télémétrie sur les versions mesurent les logiciels obsolètes, tandis que l’exploitabilité réelle dépend également de la configuration du site et de l’état de son contenu.

Les administrateurs doivent appliquer le correctif et examiner les systèmes exposés

La première mesure consiste à mettre à jour The Events Calendar vers la version 6.17.4.1 ou une version ultérieure. Les administrateurs doivent ensuite confirmer la version installée dans chaque environnement WordPress, plutôt que de se fier uniquement aux notifications de mise à jour centralisées.

En attendant l’installation du correctif, les responsables peuvent vérifier si les commentaires sont activés pour le contenu des événements. Les désactiver peut supprimer une condition préalable connue, mais cette mesure n’a pas été présentée comme une alternative officielle du fournisseur à l’installation de la version corrigée.

Les équipes de sécurité doivent examiner les journaux WordPress, PHP et du serveur web afin de détecter toute activité inhabituelle liée aux éléments suivants :

  • Commentaires publiés sur des articles d’événements.
  • Tableaux de widgets mal formés ou données classes inattendues.
  • Objets PHP sérialisés dans les requêtes entrantes.
  • Requêtes tentant d’atteindre le code de rendu des événements ou de traitement des widgets.
  • Nouveaux comptes administrateur ou changements de privilèges inexpliqués.
  • Plugins, thèmes ou fichiers du cœur modifiés.
  • Tâches planifiées, scripts côté serveur ou connexions sortantes inattendus.

Aucune chaîne d’exploitation précise ni aucun indicateur de compromission fiable n’est actuellement disponible. La détection nécessite donc une analyse des comportements plutôt que la recherche d’une signature publiée.

Si une activité suspecte est détectée sur un site qui utilisait une version affectée avec les commentaires d’événements activés, les administrateurs doivent considérer l’ensemble de l’installation WordPress comme potentiellement compromis. Cette analyse doit s’étendre aux identifiants, au contenu de la base de données, aux comptes d’hébergement, aux fichiers du serveur, aux mécanismes de persistance et à tous les secrets accessibles au processus PHP.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésThe Events CalendarWordPressfaille critiqueCVE-2026-78159CVE-2026-78006sécurité WordPress
Retour à l'accueil