Bezpečnost webu

The Events Calendar – neautentizované PHP Object Injection vedoucí ke vzdálenému spuštění kódu

Závažnost

Kritická 🔴

Dotčený produkt

The Events Calendar ≤ 6.17.4; opraveno ve verzi 6.17.4.1

Datum zveřejnění

11/09/2026

CVE označení

CVE-2026-78006

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin The Events Calendar obsahuje kritickou zranitelnost umožňující nepřihlášenému útočníkovi vzdáleně spustit kód na serveru. Chyba se nachází ve funkci is_safe_widget_instance() a souvisí s nedostatečnou ochranou při deserializaci dat. Útočník může zneužít PHP magic methods a vytvořený gadget chain k vykonání systémových příkazů. Pro útok není vyžadován uživatelský účet ani schválení komentáře; konkrétní cesta zneužití využívá zpracování speciálně připraveného komentáře na stránce události. Zranitelnost má CVSS 9,8/10.

Riziko je významné také kvůli rozšíření pluginu – The Events Calendar má více než 600 000 aktivních instalací. Patchstack již zranitelnost označuje jako Known to be exploited (KEV).

Doporučujeme bezodkladně aktualizovat The Events Calendar minimálně na verzi 6.17.4.1, případně na nejnovější dostupnou verzi. Pozor zejména na instalace s verzí 6.17.4 – tato verze ještě není bezpečná. U webů, které provozovaly postiženou verzi, je vhodné prověřit administrátorské účty, nově instalované nebo změněné pluginy a serverové logy na podezřelé požadavky související s komentáři u událostí. Pokud komentáře u událostí nejsou potřebné, je vhodné je rovněž deaktivovat; nejde však o náhradu aktualizace.

Zdroj: Patchstack – CVE-2026-78006

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?