CVE-2026-78159
The Events Calendar <= 6.17.3 - Nicht authentifizierte Code-Injektion zur Remote-Code-Ausführung über Widget-'classes'-Map-Aufruf eines Callables
- Veröffentlicht
- 12.09.2026
- Aktualisiert
- 14.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 19.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 53,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das The Events Calendar Plugin für WordPress ist in allen Versionen bis einschließlich 6.17.3 über die Funktion parse_array anfällig für Remote Code Execution. Dies ist auf eine unzureichende Validierung der Widget-'classes'-Map zurückzuführen, wodurch eine Plain-Array-Payload die Objektprüfung is_safe_widget_instance() umgehen und die Callable-Invocation-Sink in Element_Classes::parse_array() erreichen kann. Dadurch ist es nicht authentifizierten Angreifern möglich, Code auf dem Server auszuführen. Die Ausnutzung erfordert, dass die Zielseite Kommentare für tribe_events-Beiträge aktiviert hat und mindestens ein Kommentar mit einem manipulierten wp:legacy-widget-Block eingereicht wurde, da die Angriffskette ausgelöst wird, wenn do_blocks() das Single-Event-HTML einschließlich des Kommentarbereichs verarbeitet.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-78159, eine nicht authentifizierte RCE im WordPress-Plugin The Events Calendar über die parse_array-Widget-Klassen-Sink.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.