CVE-2026-78159
严重已发布
The Events Calendar <= 6.17.3 - 未认证代码注入通过 Widget 'classes' 映射可调用调用导致远程代码执行
- 已发布
- 2026年9月12日
- 已更新
- 2026年9月14日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年9月19日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H0.8%
低 · 未来 30 天
- 百分位
- 53.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
WordPress 的 The Events Calendar 插件在所有版本(包括 6.17.3)中,通过 parse_array 函数存在远程代码执行漏洞。这是由于对小工具 'classes' 映射的验证不足,允许纯数组载荷绕过 is_safe_widget_instance() 对象检查,并到达 Element_Classes::parse_array() 中的可调用调用接收点。这使得未经身份验证的攻击者能够在服务器上执行代码。利用该漏洞需要目标站点在 tribe_events 文章上启用了评论功能,并且至少已提交一条包含精心构造的 wp:legacy-widget 块的评论,因为当 do_blocks() 处理包含评论区域的单事件 HTML 时,攻击链会被触发。
来源
1针对 CVE-2026-78159 的概念验证漏洞利用,该漏洞是通过 parse_array 小部件类接收器在 The Events Calendar WordPress 插件中实现的未认证 RCE。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。