CVE-2026-78006
Il plugin The Events Calendar per WordPress è vulnerabile all'esecuzione di codice da remoto in tutte le versioni fino alla 6.17.4 inclusa tramite la funzione is_safe_widget_instance. Ciò è dovuto a una protezione insufficiente in is_safe_widget_instance, che può essere aggirata perché PHP attiva i metodi magici durante il pre-parse, combinato con enable_rendering_widget_copied(), che forgia un attributo di integrità wp_hash valido prima che venga raggiunto unserialize(). Ciò rende possibile per gli aggressori non autenticati eseguire codice sul server. Questo è sfruttabile senza autenticazione o approvazione perché il template V2 per i singoli eventi del plugin esegue do_blocks() sull'HTML dei commenti memorizzato nel buffer, e WordPress restituisce un URL con hash di moderazione che consente a un commentatore non autenticato di visualizzare immediatamente il proprio commento in attesa, fornendo il markup del blocco iniettato al percorso di codice vulnerabile prima che avvenga qualsiasi moderazione. Ciò richiede che i commenti siano abilitati e visibili sugli eventi.
Preallarme: sfruttamento osservato
- Sfruttamento osservato dal 12 set 2026
- Non ancora nel catalogo ufficiale CISA
- Attaccata lo stesso giorno della divulgazione
Fonte: VulnCheck KEV · 14 set 2026 12 set 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArticoli correlati
VulnerabilitàGli aggressori sfruttano una falla nel plugin WooCommerce per installare web shell PHP
Una falla critica di WooCommerce Wholesale Lead Capture consente il caricamento non autenticato di web shell PHP: ecco rischi, indicatori e difese.
VulnerabilitàVulnerabilità critiche di The Events Calendar mettono a rischio oltre 200.000 siti WordPress
Due vulnerabilità critiche CVSS 9.8 in The Events Calendar espongono oltre 200.000 siti WordPress a RCE: aggiorna subito alla versione 6.17.4.1.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.