CVE-2026-78006
The Events Calendar <= 6.17.4 - حقن كائنات PHP غير المصادق عليه إلى تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 12/09/2026
- محدث
- 14/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 12/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة The Events Calendar لـ WordPress معرضة لتنفيذ التعليمات البرمجية عن بُعد في جميع الإصدارات حتى الإصدار 6.17.4 ضمناً عبر الدالة is_safe_widget_instance. ويحدث ذلك بسبب الحماية غير الكافية في is_safe_widget_instance، والتي يمكن تجاوزها لأن PHP تُشغّل الدوال السحرية أثناء التحليل المسبق، إلى جانب قيام enable_rendering_widget_copied() بتزوير سمة سلامة wp_hash صالحة قبل الوصول إلى unserialize(). وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تنفيذ تعليمات برمجية على الخادم. وهذا قابل للاستغلال دون مصادقة أو موافقة لأن قالب الحدث الفردي V2 الخاص بالإضافة يشغّل do_blocks() على HTML التعليقات المخزّن مؤقتاً، ويُرجع WordPress رابط تجزئة الإشراف الذي يسمح لكاتب تعليق غير مصادق عليه بعرض تعليقه المعلّق فوراً، مما يوصل ترميز الكتلة المحقون إلى مسار التعليمات البرمجية المعرّض للخطر قبل حدوث أي إشراف. ويتطلب ذلك تفعيل التعليقات وظهورها على الأحداث.
المصادر
1POC لـ CVE-2026-78006 The Events Calendar <= 6.17.4 - حقن كائنات PHP غير المصادق عليه إلى تنفيذ التعليمات البرمجية عن بُعد
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.