CVE-2026-78006
The Events Calendar <= 6.17.4 - Nicht authentifizierte PHP-Objektinjektion bis hin zur Remote-Code-Ausführung
- Veröffentlicht
- 12.09.2026
- Aktualisiert
- 14.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 12.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 53,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das The Events Calendar-Plugin für WordPress ist in allen Versionen bis einschließlich 6.17.4 über die Funktion is_safe_widget_instance anfällig für Remote Code Execution. Dies ist auf unzureichenden Schutz in is_safe_widget_instance zurückzuführen, der umgangen werden kann, weil PHP während seines Pre-Parse Magic Methods auslöst, kombiniert damit, dass enable_rendering_widget_copied() ein gültiges wp_hash-Integritätsattribut fälscht, bevor unserialize() erreicht wird. Dadurch ist es unauthentifizierten Angreifern möglich, Code auf dem Server auszuführen. Dies ist ohne Authentifizierung oder Genehmigung ausnutzbar, weil die V2-Single-Event-Vorlage des Plugins do_blocks() über gepuffertes Kommentar-HTML ausführt und WordPress eine Moderations-Hash-URL zurückgibt, die es einem unauthentifizierten Kommentator ermöglicht, seinen eigenen ausstehenden Kommentar sofort einzusehen, wodurch das injizierte Block-Markup den anfälligen Codepfad erreicht, bevor eine Moderation erfolgt. Dies erfordert jedoch, dass Kommentare aktiviert und bei Events sichtbar sind.
Quellen
1POC für CVE-2026-78006 The Events Calendar <= 6.17.4 – Nicht authentifizierte PHP-Objektinjektion bis hin zur Remote-Code-Ausführung
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.