CVE-2026-78159
The Events Calendar <= 6.17.3 - Injeção de Código Não Autenticada para Execução Remota de Código via Invocação de Callable no Mapa 'classes' do Widget
- Publicado
- 12 de set. de 2026
- Atualizado
- 14 de set. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 19 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 53,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O plugin The Events Calendar para WordPress é vulnerável a Execução Remota de Código em todas as versões até, e incluindo, a 6.17.3 através da função parse_array. Isso deve-se à validação insuficiente do mapa 'classes' do widget, permitindo que um payload de array simples contorne a verificação de objeto is_safe_widget_instance() e alcance o sink de invocação de callable em Element_Classes::parse_array(). Isso torna possível que atacantes não autenticados executem código no servidor. A exploração requer que o site alvo tenha comentários habilitados em posts tribe_events e que pelo menos um comentário contendo um bloco wp:legacy-widget manipulado tenha sido submetido, pois a cadeia de ataque é acionada quando do_blocks() processa o HTML do evento único, incluindo a área de comentários.
Fontes
1Proof-of-concept de exploit para CVE-2026-78159, um RCE não autenticado no plugin The Events Calendar para WordPress através do sink parse_array das classes de widget.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.