Origine : bjCSIRT
Numéro : 2026/ALERTE/091
APERÇU :
Une vulnérabilité critique affectant l’extension The Events Calendar permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire à distance sur les systèmes affectés.
DESCRIPTION :
The Events Calendar est une extension WordPress populaire conçu pour la création et la gestion d’événements.
Ce plugin est affecté par une vulnérabilité libellée CVE-2026-78265 résultant d’une injection d’objets PHP non authentifiée. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de manipuler des données sérialisées pour exécuter du code arbitraire à distance ou provoquer d’autres actions non autorisées sur le système.
Elle est classée critique avec un score de sévérité de 9.8 selon le CVSS V3.1.
IMPACT
- Atteinte à la confidentialité des données ;
- Atteinte à l’intégrité des données ;
- Atteinte à la disponibilité des données ;
- Exécution de code arbitraire à distance.
SYSTEMES AFFECTÉS
Les versions du plugin The Event Calendars antérieures à 6.17.3.
MESURES À PRENDRE :
Mettre à jour The Events Calendars vers la version 6.17.3 ou ultérieure.
RÉFÉRENCES :
