CVE-2026-78159
The Events Calendar <= 6.17.3 - अनधिकृत कोड इंजेक्शन से रिमोट कोड एक्ज़ीक्यूशन विजेट 'classes' मैप कॉलबल इनवोकेशन के माध्यम से
- प्रकाशित
- 12 सित॰ 2026
- अद्यतन
- 14 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 19 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Events Calendar प्लगइन WordPress के लिए सभी संस्करणों में 6.17.3 तक, और इसमें शामिल, parse_array फ़ंक्शन के माध्यम से Remote Code Execution के प्रति संवेदनशील है। यह विजेट 'classes' मैप के अपर्याप्त सत्यापन के कारण है, जो एक plain-array payload को is_safe_widget_instance() ऑब्जेक्ट जाँच को बायपास करने और Element_Classes::parse_array() में callable-invocation sink तक पहुँचने की अनुमति देता है। यह unauthenticated हमलावरों के लिए सर्वर पर कोड निष्पादित करना संभव बनाता है। शोषण के लिए आवश्यक है कि लक्षित साइट पर tribe_events पोस्ट्स पर टिप्पणियाँ सक्षम हों और कम से कम एक टिप्पणी जिसमें crafted wp:legacy-widget ब्लॉक हो, सबमिट की गई हो, क्योंकि हमला श्रृंखला तब ट्रिगर होती है जब do_blocks() टिप्पणी क्षेत्र सहित single-event HTML को प्रोसेस करता है।
स्रोत
1The Events Calendar WordPress प्लगइन में parse_array विजेट क्लासेस सिंक के माध्यम से अनधिकृत RCE, CVE-2026-78159 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।