Donnerstag · 17.09.2026 Ausgabe 5339 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-78159

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist das WordPress-Plugin The Events Calendar, das Veranstaltungskalender auf Websites bereitstellt. In einer Funktion zur Verarbeitung von Widget-Angaben werden die übergebenen CSS-Klassen nicht ausreichend geprüft: Eine als einfaches Array aufgebaute Eingabe umgeht die Sicherheitsprüfung, die eigentlich kontrollieren soll, ob es sich um eine zulässige Widget-Instanz handelt. Dadurch gelangt die Eingabe an eine Stelle im Code, die übergebene Werte als aufrufbare Funktionen ausführt. Im Ergebnis kann ein Angreifer ohne Anmeldung eigenen Code auf dem Server ausführen und so die Website übernehmen. Für einen erfolgreichen Angriff müssen allerdings zwei Bedingungen erfüllt sein: Kommentare müssen für Veranstaltungsbeiträge aktiviert sein, und es muss mindestens ein Kommentar mit einem präparierten Legacy-Widget-Block abgesetzt worden sein. Die Kette wird ausgelöst, sobald die Blockverarbeitung von WordPress die Einzelansicht der Veranstaltung samt Kommentarbereich aufbereitet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln