CVE-2026-78159
The Events Calendar <= 6.17.3 - Injection de code non authentifiée menant à l'exécution de code à distance via l'invocation d'appelable de la map 'classes' du widget
- Publié
- 12 sept. 2026
- Mise à jour
- 14 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 19 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 53,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin The Events Calendar pour WordPress est vulnérable à l'exécution de code à distance dans toutes les versions jusqu'à la 6.17.3 incluse via la fonction parse_array. Cela est dû à une validation insuffisante de la map 'classes' du widget, permettant à une charge utile de type tableau simple de contourner la vérification d'objet is_safe_widget_instance() et d'atteindre le point d'invocation appelable dans Element_Classes::parse_array(). Cela permet à des attaquants non authentifiés d'exécuter du code sur le serveur. L'exploitation nécessite que le site ciblé ait les commentaires activés sur les publications tribe_events et qu'au moins un commentaire contenant un bloc wp:legacy-widget crafté ait été soumis, car la chaîne d'attaque est déclenchée lorsque do_blocks() traite le HTML de l'événement unique, y compris la zone de commentaires.
Sources
1Proof-of-concept d'exploit pour CVE-2026-78159, une RCE non authentifiée dans le plugin WordPress The Events Calendar via le sink des classes de widget parse_array.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.