Hoog · 7.0 WordPress CVE-2026-95606
Kritieke PHP Object Injection-kwetsbaarheid in WordPress-plugin The Events Calendar (CVE-2026-95606)
Een kritieke deserialisatiefout (CVE-2026-95606, CVSS 9.8) in de WordPress-plugin The Events Calendar stelt ongeauthenticeerde aanvallers in staat PHP object injection uit te voeren. Op het moment van schrijven is er geen bevestigde gefixte versie.
AI-samenvatting
Er is een kritieke kwetsbaarheid bekendgemaakt in The Events Calendar, een veelgebruikte WordPress-plugin van Liquid Web / StellarWP. Het probleem, geregistreerd als CVE-2026-95606, betreft deserialisatie van niet-vertrouwde data en kan leiden tot PHP object injection. De kwetsbaarheid treft versies van de plugin tot en met 6.17.4 en heeft een maximale CVSS-basisscore van 9.8, wat wijst op een potentieel ernstige impact met weinig inspanning van de aanvaller.
Wat is er gebeurd
In de WordPress-plugin The Events Calendar is een kwetsbaarheid vastgesteld die te maken heeft met deserialisatie van niet-vertrouwde data (CWE-502). Hierdoor kan een aanvaller PHP Object Injection veroorzaken door speciaal geprepareerde geserialiseerde data aan te bieden die de plugin verwerkt zonder voldoende validatie. De kwetsbaarheid staat geregistreerd als CVE-2026-95606.
Technische oorzaak
De oorzaak ligt in onveilige deserialisatie van niet-vertrouwde invoer (CWE-502). Wanneer een applicatie data deserialiseert die door een aanvaller gecontroleerd kan worden, zonder afdoende beveiligingen, kan dit leiden tot het injecteren van willekeurige PHP-objecten. Afhankelijk van de klassen die beschikbaar zijn binnen de autoload-keten van de applicatie, kan zo'n object injection mogelijk verder worden misbruikt, bijvoorbeeld voor remote code execution. Het feitenpakket bevestigt echter geen specifieke exploitatieketen voor deze plugin.
Waarom dit belangrijk is
De kwetsbaarheid heeft een CVSS 3.1-basisscore van 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Dit betekent dat de kwetsbaarheid op afstand via het netwerk kan worden uitgebuit, zonder authenticatie, zonder gebruikersinteractie en met lage aanvalscomplexiteit. Een geslaagde aanval kan leiden tot grote impact op vertrouwelijkheid, integriteit en beschikbaarheid van de getroffen site.
Wie wordt getroffen
Elke WordPress-site die The Events Calendar gebruikt tot en met versie 6.17.4 kan getroffen zijn. De plugin wordt op grote schaal gebruikt, wat de blootstelling binnen het WordPress-ecosysteem vergroot.
Getroffen versies
Versies van The Events Calendar tot en met 6.17.4 staan vermeld als getroffen. In de advisory-data over het getroffen bereik wordt versie 6.17.4.1 genoemd als grens voor de gefixte release, maar het feitenpakket bevestigt niet dat er daadwerkelijk een fix is gepubliceerd (fix_available staat op false). Beheerders moeten dit beschouwen als een openstaande vraag, in afwachting van bevestiging door de leverancier.
Fixes en mitigatie
Op het moment van deze briefing is er volgens het feitenpakket geen bevestigde fix beschikbaar, ondanks dat de data over het getroffen bereik versie 6.17.4.1 noemt als grenswaarde. Dit is een opvallende inconsistentie in de beschikbare gegevens. Beheerders wordt aangeraden rechtstreeks bij de pluginleverancier of in de WordPress-pluginrepository te controleren op de meest recente officiële release-informatie, voordat wordt aangenomen dat er een gepatchte versie bestaat.
Aanbevolen actie
Beheerders die The Events Calendar gebruiken, wordt geadviseerd hun geïnstalleerde versie te controleren, de officiële pluginpagina of leverancierskanalen te raadplegen voor een bijgewerkte release die CVE-2026-95606 verhelpt, en een beschikbare update zo snel mogelijk toe te passen zodra deze bevestigd is. Zolang er geen bevestigde fix is, kan aanvullende monitoring of tijdelijke mitigatie overwogen worden, zoals het beperken van toegang tot de invoerverwerkende endpoints van de plugin waar mogelijk.
PatchBriefing-score
7.0 / 10 · Hoog
Officiële CVSS: 9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Waarom deze score
Deze kwetsbaarheid krijgt een PatchBriefing-score van 7 op 10. De score wordt voornamelijk bepaald door de CVSS-basisscore van 9.8, die de kritieke technische ernst weerspiegelt van een ongeauthenticeerde, op afstand uitbuitbare fout zonder gebruikersinteractie, met grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. Bijkomende factoren zijn het ontbreken van een bevestigde fix en de grote installatiebasis van de plugin (ongeveer 600.000 sites), die beide het praktische risico vergroten. De score wordt gematigd door het ontbreken van bevestigde actieve exploitatie, geen bekende publieke exploitcode en het ontbreken van EPSS-gegevens op dit moment.
Getroffen versies
- The Events Calendar < 6.17.4.1
- kwetsbaar
Gemelde oplossingen
Op het moment van deze briefing is er volgens het feitenpakket geen bevestigde fix beschikbaar, ondanks dat de data over het getroffen bereik versie 6.17.4.1 noemt als grenswaarde. Dit is een opvallende inconsistentie in de beschikbare gegevens. Beheerders wordt aangeraden rechtstreeks bij de pluginleverancier of in de WordPress-pluginrepository te controleren op de meest recente officiële release-informatie, voordat wordt aangenomen dat er een gepatchte versie bestaat.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
WPVulnerability database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail