Bezpečnost webu

The Events Calendar – druhá kritická neautentizovaná RCE přes widget classes

Závažnost

Kritická 🔴

Dotčený produkt

The Events Calendar ≤ 6.17.3; původní oprava ve verzi 6.17.3.1, vzhledem k navazující CVE-2026-78006 je vhodné použít minimálně 6.17.4.1

Datum zveřejnění

12/09/2026

CVE označení

CVE-2026-78159

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

The Events Calendar obsahuje další samostatnou kritickou zranitelnost umožňující vzdálené spuštění kódu bez přihlášení. Chyba se nachází ve funkci parse_array(). Nedostatečná validace mapy classes umožňuje speciálně připravenému poli obejít kontrolu is_safe_widget_instance() a dostat se až k volání útočníkem ovlivněné funkce v Element_Classes::parse_array(). CVSS činí 9,8/10.

Útok je možný v případě, že jsou u příspěvků typu tribe_events povoleny komentáře. Útočník může odeslat komentář obsahující speciálně vytvořený blok wp:legacy-widget; zranitelný kód se následně aktivuje při zpracování stránky události. Není vyžadováno přihlášení ani schválení škodlivého komentáře administrátorem.

Doporučujeme aktualizovat The Events Calendar minimálně na verzi 6.17.4.1 nebo novější. Přestože samotná CVE-2026-78159 byla původně opravena ve větvi 6.17.3.1, následně byla objevena další kritická cesta RCE CVE-2026-78006 postihující i verzi 6.17.4. U webů, které provozovaly zranitelné verze a měly u událostí povoleny komentáře, je vhodné prověřit komentáře na výskyt neobvyklých wp:legacy-widget bloků a zkontrolovat serverové logy, změny souborů a administrátorské účty.

Zdroj: https://nvd.nist.gov/vuln/detail/CVE-2026-78159

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?