Injection d’objets PHP affectant le plugin The Event Calendars de WordPress

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/091

APERÇU :

Une vulnérabilité critique affectant l’extension The Events Calendar permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire à distance sur les systèmes affectés.

DESCRIPTION :

The Events Calendar est une extension WordPress populaire conçu pour la création et la gestion d’événements. 

Ce plugin est affecté par une vulnérabilité libellée CVE-2026-78265 résultant d’une injection d’objets PHP non authentifiée. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de manipuler des données sérialisées pour exécuter du code arbitraire à distance ou provoquer d’autres actions non autorisées sur le système. 

Elle est classée critique avec un score de sévérité de 9.8 selon le CVSS V3.1. 

IMPACT

  • Atteinte à la confidentialité des données ; 
  • Atteinte à l’intégrité des données ; 
  • Atteinte à la disponibilité des données ; 
  • Exécution de code arbitraire à distance. 

SYSTEMES AFFECTÉS 

Les versions du plugin The Event Calendars antérieures à 6.17.3.

 MESURES À PRENDRE :

Mettre à jour The Events Calendars vers la version 6.17.3 ou ultérieure. 

RÉFÉRENCES :