Ad

CVE-2026-78159

CRITICAL CVSS 3.1: 9,8 EPSS 0.76%
Обновлено 12 сентября 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик WordPress
Публичный эксплойт Нет

Плагин The Events Calendar для WordPress уязвим к удаленному выполнению кода во всех версиях до 6.17.3 включительно через функцию parse_array. Это связано с недостаточной проверкой карты «классов» виджета, что позволяет полезной нагрузке простого массива обойти проверку объекта is_safe_widget_instance() и достичь приемника вызываемого вызова в Element_Classes::parse_array(). Это позволяет неаутентифицированным злоумышленникам выполнять код на сервере.

Для эксплуатации необходимо, чтобы на целевом сайте были включены комментарии к сообщениям племени Tribe_events и чтобы был отправлен хотя бы один комментарий, содержащий созданный блок wp:legacy-widget, поскольку цепочка атаки запускается, когда do_blocks() обрабатывает HTML-код с одним событием, включая область комментариев.

Показать оригинальное описание (EN)

The The Events Calendar plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 6.17.3 via the parse_array function. This is due to insufficient validation of the widget 'classes' map, allowing a plain-array payload to bypass the is_safe_widget_instance() object check and reach the callable-invocation sink in Element_Classes::parse_array(). This makes it possible for unauthenticated attackers to execute code on the server. Exploitation requires that the targeted site has comments enabled on tribe_events posts and that at least one comment containing a crafted wp:legacy-widget block has been submitted, as the attack chain is triggered when do_blocks() processes the single-event HTML including the comment area.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

stellarwp:the events calendar