CVE-2026-78006
The Events Calendar <= 6.17.4 - अनधिकृत PHP ऑब्जेक्ट इंजेक्शन से रिमोट कोड एक्ज़ीक्यूशन
- प्रकाशित
- 12 सित॰ 2026
- अद्यतन
- 14 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 12 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Events Calendar plugin for WordPress, 6.17.4 तक के सभी संस्करणों में, is_safe_widget_instance function के माध्यम से Remote Code Execution के प्रति vulnerable है। यह is_safe_widget_instance में अपर्याप्त सुरक्षा के कारण है, जिसे bypass किया जा सकता है क्योंकि PHP अपने pre-parse के दौरान magic methods को fire करता है, साथ ही enable_rendering_widget_copied() unserialize() तक पहुँचने से पहले एक valid wp_hash integrity attribute को forge करता है। इससे unauthenticated attackers के लिए server पर code execute करना संभव हो जाता है। यह authentication या approval के बिना exploitable है क्योंकि plugin का V2 single-event template buffered comment HTML पर do_blocks() चलाता है, और WordPress एक moderation-hash URL return करता है जो एक unauthenticated commenter को तुरंत अपनी pending comment देखने की अनुमति देता है, जिससे injected block markup किसी भी moderation से पहले vulnerable code path तक पहुँच जाता है। इसके लिए events पर comments का enabled और visible होना आवश्यक है।
स्रोत
1CVE-2026-78006 The Events Calendar <= 6.17.4 के लिए POC - अनधिकृत PHP ऑब्जेक्ट इंजेक्शन से रिमोट कोड एक्ज़ीक्यूशन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।