Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Hoog · 7.0 WordPress CVE-2026-78006 CVE-2026-78159

WordPress-plugin The Events Calendar: twee RCE-kwetsbaarheden zonder authenticatie (CVE-2026-78006, CVE-2026-78159)

Twee kritieke kwetsbaarheden (CVSS 9.8) in de WordPress-plugin The Events Calendar maken remote code execution mogelijk zonder authenticatie. Beide zijn te misbruiken via speciaal geprepareerde reacties. Er is nog geen bevestigde fix beschikbaar.

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

The Events Calendar, een veelgebruikte WordPress-plugin voor het beheren van evenementen, blijkt kwetsbaar voor twee afzonderlijke kritieke kwetsbaarheden die elk remote code execution zonder authenticatie mogelijk maken. Beide problemen volgen een vergelijkbaar aanvalspatroon waarbij de manier waarop de plugin reacties op evenementpagina's verwerkt, wordt gecombineerd met onveilige deserialisatie- en widgetlogica. De kwetsbaarheden staan geregistreerd als CVE-2026-78006 en CVE-2026-78159.

Wat is er gebeurd

Er zijn twee kritieke remote-code-execution-kwetsbaarheden gepubliceerd in de WordPress-plugin The Events Calendar. CVE-2026-78006 treft versies tot en met 6.17.4, en CVE-2026-78159 treft versies tot en met 6.17.3. Beide hebben een CVSS-score van 9.8 (kritiek) en maken het voor aanvallers zonder authenticatie mogelijk om willekeurige code op de server uit te voeren.

Technische oorzaak

CVE-2026-78006 (CWE-502, deserialisatie van niet-vertrouwde data) ontstaat door onvoldoende bescherming in de functie is_safe_widget_instance. Doordat PHP tijdens het voorparsen magic methods aanroept, en enable_rendering_widget_copied() een geldig wp_hash-integriteitsattribuut kan vervalsen, kan deze bescherming worden omzeild voordat unserialize() wordt uitgevoerd. CVE-2026-78159 (CWE-94, code-injectie) wordt veroorzaakt door onvoldoende validatie van de widget-'classes'-map in de functie parse_array. Een payload in de vorm van een simpele array kan de objectcontrole van is_safe_widget_instance() omzeilen en een aanroepbare functie bereiken binnen Element_Classes::parse_array(). In beide gevallen verwerkt de V2-sjabloon voor losse evenementen de gebufferde reactie-HTML via do_blocks(). Bij CVE-2026-78006 geeft WordPress een moderatie-hash-URL terug waarmee een niet-geauthenticeerde plaatser van een reactie zijn eigen, nog in behandeling zijnde reactie direct kan bekijken, waardoor geïnjecteerde blok-markup het kwetsbare codepad bereikt vóórdat moderatie plaatsvindt. Bij CVE-2026-78159 wordt de aanval getriggerd wanneer do_blocks() de HTML van een los evenement verwerkt, inclusief een geplaatste reactie met een geprepareerd wp:legacy-widget-blok.

Waarom dit belangrijk is

Beide kwetsbaarheden maken volledige code-uitvoering op de server mogelijk zonder dat authenticatie, goedkeuring door een beheerder, of enige gebruikersinteractie nodig is, behalve het plaatsen van een reactie. Gezien de populariteit van de plugin The Events Calendar is de potentiële impact aanzienlijk voor sites waarop reacties zijn ingeschakeld op evenementpagina's.

Wie wordt getroffen

Sites die de plugin The Events Calendar gebruiken met ingeschakelde en zichtbare reacties op evenementen zijn kwetsbaar. Voor CVE-2026-78006 is vereist dat reacties zijn ingeschakeld en zichtbaar op evenementen. Voor CVE-2026-78159 is vereist dat reacties zijn ingeschakeld op tribe_events-berichten en dat er minstens één reactie met een geprepareerd wp:legacy-widget-blok is geplaatst.

Getroffen versies

CVE-2026-78006 treft versies van The Events Calendar tot en met 6.17.4, met een referentie naar een oplossing in 6.17.4.1. CVE-2026-78159 treft versies tot en met 6.17.3, met een referentie naar een oplossing in 6.17.3.1. Het factenpakket bevestigt niet dat er daadwerkelijk een gepatchte versie is uitgebracht; de genoemde versienummers geven de grens aan waarop de kwetsbaarheid niet langer van toepassing zou zijn, maar het pakket geeft voor beide CVE's expliciet aan dat fix_available op false staat.

Oplossingen en mitigatie

Het factenpakket geeft aan dat er momenteel voor geen van beide kwetsbaarheden een bevestigde fix beschikbaar is (fix_available: false), ondanks dat versiegrenzen van 6.17.4.1 en 6.17.3.1 worden genoemd in de gegevens over getroffen bereiken. Dit is een discrepantie in de brongegevens die met voorzichtigheid moet worden behandeld. Beheerders dienen rechtstreeks bij de plugin-leverancier of via de WordPress-pluginrepository te verifiëren of er een update is uitgebracht die deze problemen verhelpt.

Aanbevolen actie

Zolang er geen bevestigde fix is geverifieerd, kunnen beheerders die The Events Calendar gebruiken overwegen om reacties op evenementpagina's uit te schakelen als tijdelijke maatregel, aangezien beide kwetsbaarheden afhankelijk zijn van het plaatsen van een reactie om de schadelijke payload af te leveren. Houd de officiële changelog van de plugin en de WordPress.org-pluginrepository in de gaten voor een update en pas deze toe zodra bevestigd is dat deze beschikbaar is.

PatchBriefing-score

7.0 / 10 · Hoog

Officiële CVSS: 9.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Waarom deze score

Beide kwetsbaarheden kregen een patchwire-score van 7, voornamelijk bepaald door de CVSS-basisscore van 9.8 (kritiek), die staat voor ongeauthenticeerde, via het netwerk uitbuitbare code-uitvoering zonder vereiste gebruikersinteractie en met grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. Andere bijdragende factoren zijn de ongeauthenticeerde, op afstand uitvoerbare aanvalsvector, het ontbreken van vereiste gebruikersinteractie, het feit dat er op dit moment geen bevestigde fix beschikbaar is, en het grote aantal installaties van de plugin (ongeveer 600.000 sites). Er is in het factenpakket geen bewijs gevonden van actieve misbruik in het wild of van openbare exploitcode, en er was geen EPSS-score beschikbaar.

Getroffen versies

The Events Calendar < 6.17.4.1
kwetsbaar
The Events Calendar < 6.17.3.1
kwetsbaar

Gemelde oplossingen

Het factenpakket geeft aan dat er momenteel voor geen van beide kwetsbaarheden een bevestigde fix beschikbaar is (fix_available: false), ondanks dat versiegrenzen van 6.17.4.1 en 6.17.3.1 worden genoemd in de gegevens over getroffen bereiken. Dit is een discrepantie in de brongegevens die met voorzichtigheid moet worden behandeld. Beheerders dienen rechtstreeks bij de plugin-leverancier of via de WordPress-pluginrepository te verifiëren of er een update is uitgebracht die deze problemen verhelpt.

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
WordPress-plugin The Events Calendar: twee RCE-kwetsbaarheden zonder authenticatie (CVE-2026-78006, CVE-2026-78159)
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail