CVE-2026-78006
The Events Calendar <= 6.17.4 - 인증되지 않은 PHP 객체 주입을 통한 원격 코드 실행
- 게시됨
- 2026. 9. 12.
- 업데이트됨
- 2026. 9. 14.
- CNA 할당 중
- Wordfence
- 증거 관찰됨
- 2026. 9. 12.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 53.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
WordPress용 The Events Calendar 플러그인은 is_safe_widget_instance 함수를 통해 6.17.4 이하의 모든 버전에서 원격 코드 실행(Remote Code Execution)에 취약합니다. 이는 is_safe_widget_instance의 불충분한 보호 때문이며, PHP가 사전 파싱 중 매직 메서드를 실행하는 특성과 enable_rendering_widget_copied()가 unserialize()에 도달하기 전에 유효한 wp_hash 무결성 속성을 위조하는 것이 결합되어 우회될 수 있습니다. 이로 인해 인증되지 않은 공격자가 서버에서 코드를 실행할 수 있습니다. 이는 인증이나 승인 없이 악용 가능한데, 플러그인의 V2 단일 이벤트 템플릿이 버퍼링된 댓글 HTML에 대해 do_blocks()를 실행하고, WordPress가 인증되지 않은 댓글 작성자가 자신의 대기 중인 댓글을 즉시 볼 수 있게 하는 moderation-hash URL을 반환하여, 어떠한 검토도 이루어지기 전에 주입된 블록 마크업이 취약한 코드 경로에 전달되기 때문입니다. 다만 이는 이벤트에서 댓글이 활성화되어 있고 표시되어 있어야 합니다.
소스
1CVE-2026-78006 The Events Calendar <= 6.17.4 - 비인증 PHP 객체 주입을 통한 원격 코드 실행 POC
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.