The Events Calendar obsahuje další samostatnou kritickou zranitelnost umožňující vzdálené spuštění kódu bez přihlášení. Chyba se nachází ve funkci parse_array(). Nedostatečná validace mapy classes umožňuje speciálně připravenému poli obejít kontrolu is_safe_widget_instance() a dostat se až k volání útočníkem ovlivněné funkce v Element_Classes::parse_array(). CVSS činí 9,8/10.
Útok je možný v případě, že jsou u příspěvků typu tribe_events povoleny komentáře. Útočník může odeslat komentář obsahující speciálně vytvořený blok wp:legacy-widget; zranitelný kód se následně aktivuje při zpracování stránky události. Není vyžadováno přihlášení ani schválení škodlivého komentáře administrátorem.
Doporučujeme aktualizovat The Events Calendar minimálně na verzi 6.17.4.1 nebo novější. Přestože samotná CVE-2026-78159 byla původně opravena ve větvi 6.17.3.1, následně byla objevena další kritická cesta RCE CVE-2026-78006 postihující i verzi 6.17.4. U webů, které provozovaly zranitelné verze a měly u událostí povoleny komentáře, je vhodné prověřit komentáře na výskyt neobvyklých wp:legacy-widget bloků a zkontrolovat serverové logy, změny souborů a administrátorské účty.
