Betroffen ist das WordPress-Plugin The Events Calendar, das Veranstaltungskalender auf Websites bereitstellt. In einer Funktion zur Verarbeitung von Widget-Angaben werden die übergebenen CSS-Klassen nicht ausreichend geprüft: Eine als einfaches Array aufgebaute Eingabe umgeht die Sicherheitsprüfung, die eigentlich kontrollieren soll, ob es sich um eine zulässige Widget-Instanz handelt. Dadurch gelangt die Eingabe an eine Stelle im Code, die übergebene Werte als aufrufbare Funktionen ausführt. Im Ergebnis kann ein Angreifer ohne Anmeldung eigenen Code auf dem Server ausführen und so die Website übernehmen. Für einen erfolgreichen Angriff müssen allerdings zwei Bedingungen erfüllt sein: Kommentare müssen für Veranstaltungsbeiträge aktiviert sein, und es muss mindestens ein Kommentar mit einem präparierten Legacy-Widget-Block abgesetzt worden sein. Die Kette wird ausgelöst, sobald die Blockverarbeitung von WordPress die Einzelansicht der Veranstaltung samt Kommentarbereich aufbereitet.
CVE-2026-78159
9,8
CRITICAL
CVSS Basis-Score
Beschreibung