CVE-2026-78006
The Events Calendar <= 6.17.4 - Iniezione di Oggetti PHP non Autenticata con Esecuzione di Codice Remoto
- Pubblicato
- 12 set 2026
- Aggiornato
- 14 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 12 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 53,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin The Events Calendar per WordPress è vulnerabile a Remote Code Execution in tutte le versioni fino alla 6.17.4 inclusa tramite la funzione is_safe_widget_instance. Ciò è dovuto a una protezione insufficiente in is_safe_widget_instance, che può essere aggirata perché PHP attiva i metodi magici durante il suo pre-parse, combinato con enable_rendering_widget_copied() che falsifica un attributo di integrità wp_hash valido prima che venga raggiunto unserialize(). Questo rende possibile per attaccanti non autenticati eseguire codice sul server. Questo è sfruttabile senza autenticazione o approvazione perché il template V2 single-event del plugin esegue do_blocks() sull'HTML dei commenti bufferizzato, e WordPress restituisce un URL con hash di moderazione che consente a un commentatore non autenticato di visualizzare immediatamente il proprio commento in attesa, consegnando il markup del blocco iniettato al percorso di codice vulnerabile prima che avvenga qualsiasi moderazione. Questo richiede che i commenti siano abilitati e visibili sugli eventi.
Fonti
1POC per CVE-2026-78006 The Events Calendar <= 6.17.4 - Iniezione di Oggetti PHP non Autenticata con Esecuzione di Codice Remoto
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.