Origine : bjCSIRT
Numéro : 2026/ALERTE/107
APERÇU :
De multiples vulnérabilités ont été découvertes dans le plugin The Events Calendar de WordPress, qui permettraient à un acteur malveillant non authentifié d’exécuter du code à distance sur les systèmes affectés.
DESCRIPTION :
The Events Calendar est une extension populaire pour WordPress, conçue pour la création et la gestion d’événements.
Ce produit est affecté par plusieurs vulnérabilités libellées comme suit :
CVE-2026-78006 : Cette vulnérabilité découle d’une protection insuffisante dans la fonction is_safe_widget_instance, qui peut être contournée car PHP déclenche des méthodes magiques lors de son pré-analyse, combiné à enable_rendering_widget_copied() qui forge un attribut d’intégrité wp_hash valide avant que unserialize() ne soit atteint. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’exécuter du code à distance sur le serveur.
Cette vulnérabilité est classée critique avec un score de sévérité de 9.8 selon le CVSS v3.1.
CVE-2026-78159 : Cette vulnérabilité est causée par une validation insuffisante de la carte ‘classes’ du widget, permettant à une charge utile de type tableau simple de contourner la vérification d’objet is_safe_widget_instance() et d’atteindre le point de vulnérabilité d’invocation de fonction dans Element_Classes::parse_array(). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié d’exécuter du code à distance sur le serveur.
Cette vulnérabilité est classée critique avec un score de sévérité de 9.8 selon le CVSS v3.1.
IMPACT
- Exécution de code arbitraire à distance ;
- Atteinte à la confidentialité des données ;
- Atteinte à l’intégrité des données ;
- Atteinte à la disponibilité des données.
SYSTEMES AFFECTÉS
Les versions du plugin The Events Calendar antérieures ou égales à 6.17.4.
MESURES À PRENDRE :
- Mettre à jour les systèmes affectés vers une version ultérieure à 6.17.4 ;
- S’assurer que les commentaires sur les publications d’événements sont désactivés si la mise à jour immédiate n’est pas possible.
RÉFÉRENCES :
