Plugin The Events Calendar, který má přes 600 000 aktivních instalací, obsahuje kritickou chybu umožňující nepřihlášenému útočníkovi vzdáleně spustit PHP kód na serveru. Nedostatečná validace mapy classes u legacy widgetů umožňuje obejít bezpečnostní kontrolu a dostat útočníkem připravená data až k místu, kde dochází k vyvolání PHP callable.
Praktické zneužití vyžaduje, aby byly u příspěvků typu tribe_events povoleny komentáře a aby útočník mohl vložit komentář obsahující speciálně připravený wp:legacy-widget blok. Následné zpracování obsahu přes do_blocks() může spustit útočníkem zvolený kód. Patchstack hodnotí zranitelnost CVSS 9,8/10 a jako High priority.
Doporučujeme aktualizovat The Events Calendar přímo na aktuální verzi 6.17.4.1 nebo novější; není vhodné končit pouze na původní opravě 6.17.3.1, protože následně byla objevena ještě druhá kritická RCE zranitelnost popsaná níže. U webů, které provozovaly postižené verze a měly u událostí povoleny komentáře, je vhodné prověřit komentáře na výskyt neobvyklých wp:legacy-widget bloků, integritu souborů WordPressu, nově vytvořené administrátorské účty a podezřelé PHP soubory.
