Exécution de code à distance affectant l’extension The Events Calendar de WordPress

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/117

APERÇU :

Une vulnérabilité critique affectant l’extension The Events Calendar de WordPress permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire à distance sur les systèmes affectés.

DESCRIPTION :

The Events Calendar est une extension WordPress populaire conçue pour la création et la gestion d’événements. 

Cette extension est affectée par une vulnérabilité libellée CVE-2026-95606 résultant d’une désérialisation de données non fiables permettant une injection d’objets. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de manipuler des objets sérialisés pour exécuter du code arbitraire à distance sur le système. 

Elle est classée critique avec un score de sévérité de 9.8 selon le CVSS V3.1. 

IMPACT

  • Exécution de code arbitraire à distance; 
  • Atteinte à la confidentialité des données; 
  • Atteinte à l’intégrité du système et des données; 
  •  Atteinte à la disponibilité des données. 

SYSTEMES AFFECTÉS 

Les versions de The Events Calendar antérieures ou égales à 6.17.4.

 MESURES À PRENDRE :

Mettre à jour The Events Calendar vers la dernière version stable disponible.

RÉFÉRENCES :