Plugin The Events Calendar obsahuje kritickou zranitelnost umožňující nepřihlášenému útočníkovi vzdáleně spustit kód na serveru. Chyba se nachází ve funkci is_safe_widget_instance() a souvisí s nedostatečnou ochranou při deserializaci dat. Útočník může zneužít PHP magic methods a vytvořený gadget chain k vykonání systémových příkazů. Pro útok není vyžadován uživatelský účet ani schválení komentáře; konkrétní cesta zneužití využívá zpracování speciálně připraveného komentáře na stránce události. Zranitelnost má CVSS 9,8/10.
Riziko je významné také kvůli rozšíření pluginu – The Events Calendar má více než 600 000 aktivních instalací. Patchstack již zranitelnost označuje jako Known to be exploited (KEV).
Doporučujeme bezodkladně aktualizovat The Events Calendar minimálně na verzi 6.17.4.1, případně na nejnovější dostupnou verzi. Pozor zejména na instalace s verzí 6.17.4 – tato verze ještě není bezpečná. U webů, které provozovaly postiženou verzi, je vhodné prověřit administrátorské účty, nově instalované nebo změněné pluginy a serverové logy na podezřelé požadavky související s komentáři u událostí. Pokud komentáře u událostí nejsou potřebné, je vhodné je rovněž deaktivovat; nejde však o náhradu aktualizace.
Zdroj: Patchstack – CVE-2026-78006
