CVE-2026-78159
The Events Calendar <= 6.17.3 - حقن كود غير مُصادق عليه يؤدي إلى تنفيذ كود عن بُعد عبر استدعاء Callable من خريطة 'classes' في الودجت
- تم النشر
- 12/09/2026
- محدث
- 14/09/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 19/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة The Events Calendar الخاصة بـ WordPress معرّضة لتنفيذ تعليمات برمجية عن بُعد في جميع الإصدارات حتى الإصدار 6.17.3 ضمنًا عبر الدالة parse_array. ويعود ذلك إلى عدم كفاية التحقق من خريطة 'classes' الخاصة بالودجت، مما يسمح بحمولة من نوع plain-array بتجاوز فحص الكائن is_safe_widget_instance() والوصول إلى نقطة استدعاء الدوال القابلة للاستدعاء في Element_Classes::parse_array(). وهذا يجعل من الممكن للمهاجمين غير المصادق عليهم تنفيذ تعليمات برمجية على الخادم. يتطلب الاستغلال أن يكون الموقع المستهدف قد فعّل التعليقات على منشورات tribe_events وأن يكون قد تم إرسال تعليق واحد على الأقل يحتوي على كتلة wp:legacy-widget مُصمّمة، حيث يتم تفعيل سلسلة الهجوم عندما تعالج do_blocks() HTML الحدث الفردي بما في ذلك منطقة التعليقات.
المصادر
1إثبات مفهوم استغلال لـ CVE-2026-78159، وهو RCE غير مُصادَق عليه في إضافة The Events Calendar لـ WordPress عبر مصرف فئات أداة parse_array.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.