Origine : bjCSIRT
Numéro : 2026/ALERTE/117
APERÇU :
Une vulnérabilité critique affectant l’extension The Events Calendar de WordPress permettrait à un acteur malveillant non authentifié d’exécuter du code arbitraire à distance sur les systèmes affectés.
DESCRIPTION :
The Events Calendar est une extension WordPress populaire conçue pour la création et la gestion d’événements.
Cette extension est affectée par une vulnérabilité libellée CVE-2026-95606 résultant d’une désérialisation de données non fiables permettant une injection d’objets. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de manipuler des objets sérialisés pour exécuter du code arbitraire à distance sur le système.
Elle est classée critique avec un score de sévérité de 9.8 selon le CVSS V3.1.
IMPACT
- Exécution de code arbitraire à distance;
- Atteinte à la confidentialité des données;
- Atteinte à l’intégrité du système et des données;
- Atteinte à la disponibilité des données.
SYSTEMES AFFECTÉS
Les versions de The Events Calendar antérieures ou égales à 6.17.4.
MESURES À PRENDRE :
Mettre à jour The Events Calendar vers la dernière version stable disponible.
RÉFÉRENCES :
