главное в кибербезопасности Читать в канале
Уязвимости 14 сентября 2026 2 мин

WordPress: две критические уязвимости в The Events Calendar позволяют выполнить код

Две критические уязвимости в The Events Calendar позволяют выполнить код

В плагине The Events Calendar для WordPress обнаружены две независимые цепочки критических уязвимостей. Их эксплуатация позволяет удаленно выполнить произвольный код на сервере без аутентификации. Уязвимости затрагивают плагин, установленный на более чем 600 000 сайтов.

Плагин The Events Calendar обрабатывает комментарии как блоки Gutenberg

Плагин The Events Calendar используется для создания и управления мероприятиями на сайтах WordPress. Он позволяет пользователям добавлять информацию о событиях, билеты, карты и другие связанные данные. Функциональность плагина включает отображение календаря событий, списков мероприятий, отдельных страниц событий и интеграцию с виджетами.

Уязвимости CVE-2026-78006 и CVE-2026-78159 требуют обновления до версии 6.17.4.1

Первая уязвимость, CVE-2026-78006, связана с PHP Object Injection. Она позволяет выполнить произвольные команды операционной системы на сервере. Вторая уязвимость, CVE-2026-78159, обходит защиту от внедрения объектов и использует произвольный вызываемый примитив для сброса пароля администратора. После этого злоумышленник может загрузить вредоносный плагин и получить полный контроль над сайтом. Обе уязвимости эксплуатируются через предварительный просмотр ожидающего комментария в WordPress без одобрения модератора. Для эксплуатации требуется, чтобы на целевой странице события были включены комментарии и активна опция плагина "Показывать комментарии на страницах событий". Успешная эксплуатация может привести к полному захвату сайта, краже конфиденциальных данных и развертыванию вредоносного ПО.

Wordfence Premium, Wordfence Care и Wordfence Response получили правила межсетевого экрана для защиты от известных эксплойтов 22 августа 2026 года. Пользователи бесплатной версии Wordfence получат ту же защиту 21 сентября 2026 года. Разработчик плагина StellarWP выпустил исправления: для первой уязвимости — 25 августа 2026 года, для второй — 10 сентября 2026 года. Рекомендуется обновить плагин The Events Calendar до последней версии 6.17.4.1.

Обновиться до версии 6.17.4.1

Пользователям WordPress необходимо срочно обновить плагин The Events Calendar до последней доступной версии 6.17.4.1. Это устранит обе критические уязвимости. Пользователи, использующие Wordfence, получают дополнительную защиту через правила межсетевого экрана. Бесплатные пользователи Wordfence получат защиту через 30 дней после обнаружения уязвимостей.

Опубликовано в канале 14 сентября, 20:05

Каждый материал сайта выходит в канале в тот же момент.

Источник: Wordfence