Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.5 WordPress CVE-2026-84741 CVE-2026-97285 CVE-2026-84743 CVE-2026-84742

Vier toegangscontroleproblemen ontdekt in WordPress-plugin The Events Calendar

De WordPress-plugin The Events Calendar bevat vier afzonderlijke toegangscontroleproblemen, waaronder het ongeautoriseerd kunnen inzien van ongepubliceerde content en privilege-escalatie via Contributor-accounts. Voor drie van de vier CVE's is in de beschikbare gegevens geen bevestigde fix vastgesteld.

AI-samenvatting

Er zijn vier afzonderlijke CVE-records gepubliceerd over The Events Calendar, een veelgebruikte WordPress-plugin. Alle vier de problemen hebben te maken met onvoldoende toegangscontrole in de REST API van de plugin, maar verschillen in ernst, vereiste rechten en impact. Deze briefing vat samen wat bekend is uit de beschikbare adviesgegevens voor elk van de vier CVE's: CVE-2026-84741, CVE-2026-84742, CVE-2026-84743 en CVE-2026-97285.

Wat is er gebeurd

Er zijn vier verschillende kwetsbaarheden gemeld in de WordPress-plugin The Events Calendar, allemaal gerelateerd aan zwakke toegangscontrole in de REST API: - CVE-2026-84741: De plugin controleert niet de publicatiestatus van gekoppelde records voordat de opgeslagen gegevens worden opgenomen in een publiek toegankelijke REST API-respons. Hierdoor kunnen niet-geauthenticeerde gebruikers de inhoud lezen van records die nooit gepubliceerd zijn. - CVE-2026-84742: De plugin controleert niet of een gebruiker de benodigde rechten heeft om content te publiceren voordat deze via de REST API wordt aangemaakt of bijgewerkt. Gebruikers met een rol die normaal niet mag publiceren, zoals Contributor, kunnen hierdoor content direct publiceren en de redactionele controle omzeilen. - CVE-2026-84743: De plugin voert geen controle per object uit op de benodigde rechten voor een groep van zijn REST-schrijfroutes. Hierdoor kunnen gebruikers met een lage rol zoals Contributor records van andere gebruikers, waaronder beheerders, wijzigen, depubliceren, naar de prullenbak verplaatsen en overnemen. - CVE-2026-97285: In de beschikbare gegevens omschreven als "Contributor Broken Access Control". Het advies bevat geen verdere technische details naast deze classificatie.

Technische oorzaak

Drie van de vier problemen (CVE-2026-84741, CVE-2026-84742, CVE-2026-84743) komen voort uit ontbrekende of onvolledige controles op rechten en publicatiestatus in de REST API-eindpunten van de plugin, geclassificeerd onder CWE-200 (blootstelling van informatie) en CWE-863 (onjuiste autorisatie). CVE-2026-97285 valt onder CWE-862 (ontbrekende autorisatie), maar het feitenpakket bevat geen verdere technische details over het specifieke mechanisme naast de titelclassificatie "Contributor Broken Access Control".

Waarom dit belangrijk is

Deze kwetsbaarheden variëren in impact van ongeautoriseerde informatieblootstelling tot privilege-escalatie binnen het rollensysteem van WordPress. CVE-2026-84741 is het breedst uitbuitbaar, omdat er geen authenticatie vereist is en het ongepubliceerde content zoals concept-evenementen of interne records kan blootstellen aan elke bezoeker. De overige drie problemen vereisen een geauthenticeerd account met Contributor-rechten (of vergelijkbaar lage rechten), wat de blootstelling beperkt tot sites die dergelijke gebruikersregistratie toestaan of waar accounts met lage rechten al gecompromitteerd zijn, maar vormen nog steeds een betekenisvolle doorbraak van de redactionele en eigendomscontroles van WordPress.

Wie wordt getroffen

Sites die The Events Calendar gebruiken binnen de getroffen versiereeksen zijn kwetsbaar. CVE-2026-84741 treft versies vanaf 4.5 tot (maar niet inclusief) 6.17.5. CVE-2026-84742 treft versies vanaf 6.15.0 tot (maar niet inclusief) 6.17.5. CVE-2026-84743 treft versies vanaf 6.15.16.1 tot (maar niet inclusief) 6.17.5. CVE-2026-97285 treft versies tot (maar niet inclusief) 6.17.5.1; voor deze CVE is in de beschikbare gegevens geen beginversie opgegeven.

Getroffen versies

- CVE-2026-84741: The Events Calendar >= 4.5, < 6.17.5 - CVE-2026-84742: The Events Calendar >= 6.15.0, < 6.17.5 - CVE-2026-84743: The Events Calendar >= 6.15.16.1, < 6.17.5 - CVE-2026-97285: The Events Calendar < 6.17.5.1

Fixes en mitigatie

In het beschikbare feitenpakket staat fix_available voor alle vier de CVE's op false. De versiereeksen geven aan dat de versies 6.17.5 en 6.17.5.1 worden genoemd als grens waarbij de betreffende problemen niet langer gelden, maar de gegevens bevestigen niet dat er daadwerkelijk een door de leverancier uitgebrachte patch beschikbaar is die elk CVE oplost. Sitebeheerders moeten dit beschouwen als nog onbevestigd en de officiële changelog van de leverancier rechtstreeks raadplegen in plaats van uitsluitend op deze briefing te vertrouwen voor patchbevestiging.

Aanbevolen actie

Beheerders die The Events Calendar gebruiken, dienen hun geïnstalleerde versie te vergelijken met de hierboven genoemde reeksen. Omdat de beschikbaarheid van een fix niet bevestigd is in de bekeken gegevens, wordt aanbevolen de officiële WordPress.org-pagina en changelog van de plugin rechtstreeks te raadplegen voor updategegevens, het aanmaken van Contributor-accounts te beperken waar dit niet strikt noodzakelijk is, en recent gewijzigde of gepubliceerde content te controleren op onverwachte aanpassingen, met name op sites die open gebruikersregistratie toestaan.

PatchBriefing-score

4.5 / 10 · Gemiddeld

Officiële CVSS: 5.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Waarom deze score

Elke CVE heeft een eigen score die de specifieke aanvalsvereisten en impact weerspiegelt. CVE-2026-84741 scoort 5.3 (CVSS 3.1), wat duidt op ongeauthenticeerde netwerktoegang met alleen een lage impact op vertrouwelijkheid. CVE-2026-97285 scoort 5.4, wat duidt op een toegangscontroleprobleem op Contributor-niveau met lage impact op vertrouwelijkheid en beschikbaarheid. CVE-2026-84743 scoort 3.8, wat duidt op impact op integriteit en beschikbaarheid van records van andere gebruikers via een Contributor-account. CVE-2026-84742 scoort 2.7, de laagste van de vier, wat duidt op een minder impactvolle omzeiling van redactionele publicatiecontroles. De Patchwire-scores (variërend van 2.4 tot 4.5) verwerken deze CVSS-basiswaarden samen met factoren zoals ongeauthenticeerde externe toegang, het ontbreken van vereiste gebruikersinteractie, het ontbreken van een bevestigde fix en het grote aantal installaties van de plugin, maar weerspiegelen geen bekende of actieve exploitatie, aangezien die voor geen van deze vier problemen is gerapporteerd.

Getroffen versies

The Events Calendar ≥ 4.5 < 6.17.5
kwetsbaar
The Events Calendar < 6.17.5.1
kwetsbaar
The Events Calendar ≥ 6.15.16.1 < 6.17.5
kwetsbaar
The Events Calendar ≥ 6.15.0 < 6.17.5
kwetsbaar

Gemelde oplossingen

In het beschikbare feitenpakket staat fix_available voor alle vier de CVE's op false. De versiereeksen geven aan dat de versies 6.17.5 en 6.17.5.1 worden genoemd als grens waarbij de betreffende problemen niet langer gelden, maar de gegevens bevestigen niet dat er daadwerkelijk een door de leverancier uitgebrachte patch beschikbaar is die elk CVE oplost. Sitebeheerders moeten dit beschouwen als nog onbevestigd en de officiële changelog van de leverancier rechtstreeks raadplegen in plaats van uitsluitend op deze briefing te vertrouwen voor patchbevestiging.

Hoe dit rapport is gemaakt

8 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • WPVulnerability database
  • NVD (NIST) database
  • WPVulnerability database
  • NVD (NIST) database
  • WPVulnerability database
  • NVD (NIST) database
Eén rapport
Vier toegangscontroleproblemen ontdekt in WordPress-plugin The Events Calendar
1 artikel · 8 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail