CVE-2026-78006

Critica9.8Pubblicata il 12 settembre 2026

Il plugin The Events Calendar per WordPress è vulnerabile all'esecuzione di codice da remoto in tutte le versioni fino alla 6.17.4 inclusa tramite la funzione is_safe_widget_instance. Ciò è dovuto a una protezione insufficiente in is_safe_widget_instance, che può essere aggirata perché PHP attiva i metodi magici durante il pre-parse, combinato con enable_rendering_widget_copied(), che forgia un attributo di integrità wp_hash valido prima che venga raggiunto unserialize(). Ciò rende possibile per gli aggressori non autenticati eseguire codice sul server. Questo è sfruttabile senza autenticazione o approvazione perché il template V2 per i singoli eventi del plugin esegue do_blocks() sull'HTML dei commenti memorizzato nel buffer, e WordPress restituisce un URL con hash di moderazione che consente a un commentatore non autenticato di visualizzare immediatamente il proprio commento in attesa, fornendo il markup del blocco iniettato al percorso di codice vulnerabile prima che avvenga qualsiasi moderazione. Ciò richiede che i commenti siano abilitati e visibili sugli eventi.

Preallarme: sfruttamento osservato

  • Sfruttamento osservato dal 12 set 2026
  • Non ancora nel catalogo ufficiale CISA
  • Attaccata lo stesso giorno della divulgazione

Fonte: VulnCheck KEV · 14 set 2026 12 set 2026

Punteggio CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-502

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE