Обычный календарь событий оказался достаточно привилегированным, чтобы привести атакующего к коду на сервере. Wordfence описала две независимые критические цепочки в плагине The Events Calendar для WordPress, которые позволяют выполнить код без учётной записи. Плагин работает более чем на 600 000 сайтов, а обе ошибки получили 9,8 балла по шкале CVSS 3.1.
Первая уязвимость CVE-2026-78006 с оценкой 9,8 по CVSS 3.1 затрагивает The Events Calendar до версии 6.17.4 включительно. Ошибка относится к PHP Object Injection: плагин недостаточно безопасно проверяет сериализованные данные виджета, а PHP успевает вызвать магические методы ещё до завершения проверки. Подготовленный объект в итоге доходит до функции, способной запускать системные команды.
Вторая уязвимость CVE-2026-78159, также получившая 9,8 по CVSS 3.1, затрагивает версии до 6.17.3 включительно. Атакующий передаёт обычный массив, который проходит проверку, после чего данные попадают в обработчик CSS-классов. Код принимает строку с именем PHP-функции за допустимый вызываемый объект, что позволяет сменить пароль администратора и затем загрузить вредоносный плагин.
Обе цепочки начинаются в одном месте: The Events Calendar обрабатывает HTML страницы события вместе с комментариями через функцию do_blocks(), предназначенную для блоков Gutenberg. Вредоносная разметка из комментария поэтому попадает в обработчик блоков. WordPress выдаёт автору ещё не одобренного комментария ссылку предпросмотра, так что ждать решения модератора не требуется.
Есть обязательное условие. На странице события должны быть включены комментарии, а в настройках The Events Calendar должна работать опция их показа. Поэтому число реально доступных для атаки сайтов меньше общего числа установок. SecurityWeek оценила, что около 240 000 сайтов используют версии ниже 6.17 и потенциально затронуты обеими уязвимостями.
StellarWP получила первые отчёты в августе и выпустила промежуточные исправления в конце месяца. Полностью обе проблемы закрывает The Events Calendar 6.17.4.1, опубликованный 10 сентября. Wordfence выдала правило межсетевого экрана платным пользователям 22 августа, а бесплатная версия должна получить ту же защиту 21 сентября. Компания рекомендует обновить плагин до 6.17.4.1 или новее.
Отсутствие авторизации резко упрощает обе цепочки. В первой атакующий получает прямой запуск команд операционной системы. Во второй сначала меняет пароль администратора через допустимую PHP-функцию, затем входит в панель управления и загружает вредоносный плагин. Похожая десериализация PHP недавно привела к выполнению команд через GiveWP, хотя условия атаки там отличались.
Плагины WordPress в последние месяцы уже не раз становились точкой входа для RCE. В начале сентября злоумышленники уже атаковали сайты через критическую дыру в Super Forms, где загрузка файла позволяла разместить PHP-веб-шелл. В The Events Calendar механизм другой: опасные данные приходят через комментарий и цепляются к штатной обработке блоков и виджетов.
Сейчас ключевой рубеж проходит по версии 6.17.4.1: более ранние сборки сохраняют хотя бы одну из двух критических цепочек. Администраторам также имеет смысл проверить, включены ли комментарии для событий, но отключение комментариев не заменяет обновление. Технические детали обеих ошибок уже опубликованы, поэтому Wordfence советует не откладывать переход на исправленную версию.