CVE-2026-78006
The Events Calendar <= 6.17.4 - Inyección de objetos PHP no autenticada a ejecución remota de código
- Publicado
- 12 sept 2026
- Actualizado
- 14 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 12 sept 2026
The Events Calendar <= 6.17.4 - Inyección de objetos PHP no autenticada a ejecución remota de código
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
El plugin The Events Calendar para WordPress es vulnerable a ejecución remota de código en todas las versiones hasta la 6.17.4, inclusive, a través de la función is_safe_widget_instance. Esto se debe a una protección insuficiente en is_safe_widget_instance, que puede eludirse porque PHP activa métodos mágicos durante su pre-análisis, combinado con enable_rendering_widget_copied() que forja un atributo de integridad wp_hash válido antes de que se alcance unserialize(). Esto hace posible que atacantes no autenticados ejecuten código en el servidor. Esto es explotable sin autenticación ni aprobación porque la plantilla V2 de evento único del plugin ejecuta do_blocks() sobre el HTML de comentarios almacenado en búfer, y WordPress devuelve una URL con hash de moderación que permite a un comentarista no autenticado ver inmediatamente su propio comentario pendiente, entregando el marcado de bloque inyectado a la ruta de código vulnerable antes de que ocurra cualquier moderación. Esto sí requiere que los comentarios estén habilitados y visibles en los eventos.
POC para CVE-2026-78006 The Events Calendar <= 6.17.4 - Inyección de objetos PHP no autenticada a ejecución remota de código
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.