Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.1 WordPress CVE-2026-84740

Kwetsbaarheid voor ongeauthenticeerde shortcode-injectie in WordPress-plugin The Events Calendar (CVE-2026-84740)

De WordPress-plugin The Events Calendar, versies 6.12.0 tot (maar niet met) 6.17.5.1, bevat een kwetsbaarheid waarmee niet-geauthenticeerde aanvallers willekeurige, op de site geregistreerde shortcodes kunnen uitvoeren via een ongeauthenticeerde AJAX-actie. Er is nog geen bevestigde gefixte versie bekend.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een kwetsbaarheid bekendgemaakt in The Events Calendar, een WordPress-plugin die sitebeheerders gebruiken om evenementen te beheren en weer te geven. Het probleem, geregistreerd als CVE-2026-84740, treft versies 6.12.0 tot (maar niet met) 6.17.5.1 en stelt niet-geauthenticeerde gebruikers in staat om shortcodes uit te voeren die op de getroffen site zijn geregistreerd. Deze briefing vat samen wat op dit moment bekend is op basis van de beschikbare adviesgegevens.

Wat is er gebeurd

Er is een kwetsbaarheid bekendgemaakt in de WordPress-plugin The Events Calendar. Door de fout kunnen niet-geauthenticeerde gebruikers willekeurige shortcodes uitvoeren die op de site zijn geregistreerd. Dit is mogelijk via een ongeauthenticeerde AJAX-actie die ingediende gegevens niet valideert of opschoont voordat deze in de renderingcontext van de plugin worden samengevoegd.

Technische oorzaak

De onderliggende oorzaak valt onder CWE-74 (onjuiste neutralisatie van speciale elementen in uitvoer die door een downstream-component wordt gebruikt, ook bekend als injectie). Concreet worden gegevens die naar een ongeauthenticeerde AJAX-actie worden verzonden niet gevalideerd of opgeschoond voordat ze in de renderingcontext van de plugin worden samengevoegd. Omdat voor deze AJAX-actie geen authenticatie vereist is, kan een aanvaller zonder account op de site invoer aanleveren die ervoor zorgt dat willekeurige, op de site geregistreerde shortcodes worden uitgevoerd.

Waarom dit belangrijk is

Shortcode-injectie kan een aanvaller in staat stellen functionaliteit te activeren die via elke op de site geregistreerde shortcode beschikbaar is, inclusief shortcodes die door andere plugins of thema's zijn toegevoegd. Dit kan, afhankelijk van welke shortcodes beschikbaar zijn, tot uiteenlopende gevolgen leiden. Omdat voor deze kwetsbaarheid geen authenticatie en geen gebruikersinteractie vereist is, kan deze rechtstreeks door een externe aanvaller worden geactiveerd op elke bereikbare, getroffen site.

Getroffen versies

Versies van de plugin The Events Calendar vanaf 6.12.0 tot (maar niet met) 6.17.5.1 zijn getroffen.

Fixes en mitigatie

Volgens het feitenpakket is er momenteel geen bevestigde fix beschikbaar voor deze kwetsbaarheid (fix_available: false). Sitebeheerders wordt geadviseerd de officiële pluginpagina en changelog van de leverancier in de gaten te houden voor een update die CVE-2026-84740 verhelpt. Totdat een bevestigde fix wordt uitgebracht, kan het overwegen waard zijn om, waar mogelijk, de toegang tot AJAX-eindpunten te beperken of een web application firewall in te zetten als tijdelijke compenserende maatregel.

Aanbevolen actie

Sitebeheerders die de plugin The Events Calendar gebruiken, moeten controleren of hun geïnstalleerde versie binnen het getroffen bereik valt (6.12.0 tot, maar niet met, 6.17.5.1). Omdat in de beschikbare gegevens geen gefixte versie wordt bevestigd, dient de officiële changelog van de plugin rechtstreeks te worden geraadpleegd voor updates die dit probleem verhelpen. Pas een beschikbare update zo snel mogelijk toe zodra deze wordt uitgebracht.

PatchBriefing-score

5.1 / 10 · Gemiddeld

Officiële CVSS: 6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

Waarom deze score

Deze kwetsbaarheid heeft een Patchwire-score van 5,1, gebaseerd op een CVSS-basisscore van 6,5 (CVSS:3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N), verder gewogen door enkele aanvullende factoren: de kwetsbaarheid is op afstand en zonder authenticatie te misbruiken, vereist geen gebruikersinteractie, en er is momenteel geen bevestigde fix beschikbaar — allemaal factoren die de score verhogen. Er is geen bewijs van actieve misbruik of publiek beschikbare exploitcode, en er is geen EPSS-score beschikbaar, wat de totale score beperkt in vergelijking met actief misbruikte problemen. Het aanzienlijke aantal installaties van de plugin is ook meegewogen als maatstaf voor de potentiële blootstelling.

Getroffen versies

The Events Calendar ≥ 6.12.0 < 6.17.5.1
kwetsbaar

Gemelde oplossingen

Volgens het feitenpakket is er momenteel geen bevestigde fix beschikbaar voor deze kwetsbaarheid (fix_available: false). Sitebeheerders wordt geadviseerd de officiële pluginpagina en changelog van de leverancier in de gaten te houden voor een update die CVE-2026-84740 verhelpt. Totdat een bevestigde fix wordt uitgebracht, kan het overwegen waard zijn om, waar mogelijk, de toegang tot AJAX-eindpunten te beperken of een web application firewall in te zetten als tijdelijke compenserende maatregel.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
Kwetsbaarheid voor ongeauthenticeerde shortcode-injectie in WordPress-plugin The Events Calendar (CVE-2026-84740)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail