Donnerstag · 17.09.2026 Ausgabe 5339 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-78006

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Das WordPress-Plugin The Events Calendar erlaubt die Ausführung von beliebigem Code auf dem Server. Ursache ist eine unzureichende Schutzprüfung in der Funktion, die Widget-Instanzen als sicher einstufen soll: Sie lässt sich umgehen, weil PHP bereits beim Vorab-Parsen sogenannte magische Methoden auslöst und eine weitere Plugin-Funktion zuvor eine scheinbar gültige Integritätsprüfsumme erzeugt. Dadurch gelangen manipulierte Daten in die Deserialisierung. Ausgelöst wird der Angriff über Kommentare: Die Einzelansicht eines Termins verarbeitet den zwischengespeicherten Kommentar-HTML-Code als Block-Markup. Da WordPress einem Kommentator eine Adresse liefert, unter der er seinen noch nicht freigegebenen Kommentar sofort selbst ansehen kann, erreicht das eingeschleuste Markup den verwundbaren Code, bevor überhaupt eine Moderation stattfindet. Angreifer benötigen weder ein Konto noch eine Freigabe; Voraussetzung ist lediglich, dass Kommentare bei Terminen aktiviert und sichtbar sind.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln