Bezpečnost webu

The Events Calendar – neautentizované vzdálené spuštění kódu přes zpracování widgetů

Závažnost

Kritická 🔴

Dotčený produkt

The Events Calendar ≤ 6.17.3; opraveno ve verzi 6.17.3.1

Datum zveřejnění

10/09/2026

CVE označení

CVE-2026-78159

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin The Events Calendar, který má přes 600 000 aktivních instalací, obsahuje kritickou chybu umožňující nepřihlášenému útočníkovi vzdáleně spustit PHP kód na serveru. Nedostatečná validace mapy classes u legacy widgetů umožňuje obejít bezpečnostní kontrolu a dostat útočníkem připravená data až k místu, kde dochází k vyvolání PHP callable.

Praktické zneužití vyžaduje, aby byly u příspěvků typu tribe_events povoleny komentáře a aby útočník mohl vložit komentář obsahující speciálně připravený wp:legacy-widget blok. Následné zpracování obsahu přes do_blocks() může spustit útočníkem zvolený kód. Patchstack hodnotí zranitelnost CVSS 9,8/10 a jako High priority.

Doporučujeme aktualizovat The Events Calendar přímo na aktuální verzi 6.17.4.1 nebo novější; není vhodné končit pouze na původní opravě 6.17.3.1, protože následně byla objevena ještě druhá kritická RCE zranitelnost popsaná níže. U webů, které provozovaly postižené verze a měly u událostí povoleny komentáře, je vhodné prověřit komentáře na výskyt neobvyklých wp:legacy-widget bloků, integritu souborů WordPressu, nově vytvořené administrátorské účty a podezřelé PHP soubory.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?