ARK. 1 · 1 min czytaniaWordPress ·

The Events Calendar: dwie krytyczne luki pozwalają przejąć stronę WordPress bez logowania

Luki CVE-2026-78159 i CVE-2026-78006 (CVSS 9.8) we wtyczce The Events Calendar pozwalają bez logowania wykonać kod na serwerze. Poprawki są w wersjach 6.17.3.1 i 6.17.4.1.

Karta wpisu: The Events Calendar: dwie krytyczne luki pozwalają przejąć stronę WordPress bez logowania

Dwie luki z oceną CVSS 9.8 we wtyczce The Events Calendar pozwalają bez logowania wykonać kod na serwerze i przejąć całą instalację WordPress. Wtyczka ma ponad 600 tys. aktywnych instalacji. Według danych WordPressa około 240 tys. stron używa wersji starszych niż 6.17, więc obie luki dotyczą tych stron.

CVE-2026-78159 to wstrzyknięcie kodu. Błąd wynika z niewystarczającej walidacji danych i dotyczy wszystkich wersji przed 6.17.3.1. StellarWP, autor wtyczki, załatał go 25 sierpnia w wersji 6.17.3.1. CVE-2026-78006 to wstrzyknięcie obiektu PHP. Da się go wykorzystać, gdy komentarze pod wydarzeniami są włączone i widoczne, bo złośliwy kod trafia do podatnej funkcji jeszcze przed moderacją komentarza. Tę lukę usuwa wersja 6.17.4.1, wydana 10 września.

Firma Defiant podaje, że każda z luk osobno prowadzi do pełnego przejęcia instalacji. Strona z The Events Calendar potrzebuje wersji 6.17.4.1 lub nowszej, bo dopiero ta wersja zawiera obie poprawki.

TAB. 2

Źródła

1
SecurityWeek — Unauthenticated RCE Flaws Could Expose 200,000+ WordPress Sites to Takeoversecurityweek.com
TAB. 3

Powiązane

3
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)
18.09.2026WordPressMniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com