CVE-2026-78159
Il plugin The Events Calendar per WordPress è vulnerabile all'esecuzione di codice da remoto in tutte le versioni fino alla 6.17.3 inclusa tramite la funzione parse_array. Ciò è dovuto a una convalida insufficiente della mappa 'classes' del widget, che consente a un payload plain-array di eludere il controllo dell'oggetto is_safe_widget_instance() e raggiungere il sink di invocazione callable in Element_Classes::parse_array(). Ciò rende possibile per gli aggressori non autenticati eseguire codice sul server. Lo sfruttamento richiede che sul sito preso di mira siano abilitati i commenti sui post tribe_events e che sia stato inviato almeno un commento contenente un blocco wp:legacy-widget appositamente predisposto, poiché la catena d'attacco viene attivata quando do_blocks() elabora l'HTML del singolo evento, inclusa l'area dei commenti.
Preallarme: sfruttamento osservato
- Sfruttamento osservato dal 14 set 2026
- Non ancora nel catalogo ufficiale CISA
- Primo attacco osservato 2 giorni dopo la divulgazione
Fonte: VulnCheck KEV · 14 set 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArticoli correlati
VulnerabilitàGli aggressori sfruttano una falla nel plugin WooCommerce per installare web shell PHP
Una falla critica di WooCommerce Wholesale Lead Capture consente il caricamento non autenticato di web shell PHP: ecco rischi, indicatori e difese.
VulnerabilitàVulnerabilità critiche di The Events Calendar mettono a rischio oltre 200.000 siti WordPress
Due vulnerabilità critiche CVSS 9.8 in The Events Calendar espongono oltre 200.000 siti WordPress a RCE: aggiorna subito alla versione 6.17.4.1.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.