Wordfence identifica duas cadeias críticas de execução remota de código sem autenticação no plugin The Events Calendar

Relevância: Alta

Resumo: Em 14 de setembro de 2026 a Wordfence divulgou duas cadeias de vulnerabilidades independentes (CVE-2026-78006 e CVE-2026-78159, CVSS 9,8) no plugin The Events Calendar, usado em mais de 600 mil sites WordPress. Ambas exploram o link de pré-visualização de moderação de um comentário não aprovado em uma página pública de evento, sem exigir login, cadastro ou aprovação de administrador. A primeira cadeia usa injeção de objeto PHP para executar comandos arbitrários no sistema operacional do servidor; a segunda abusa de uma função de callback arbitrário para redefinir a senha do administrador, abrindo caminho para upload de plugin malicioso e controle total do site. A correção está na versão 6.17.4.1.

Fonte: https://www.wordfence.com/blog/2026/09/wordfence-argus-identifies-two-critical-unauthenticated-vulnerability-chains-leading-to-remote-code-execution-in-the-events-calendar-plugin/

O que fazer: Atualize o plugin The Events Calendar para a versão 6.17.4.1 ou superior imediatamente. Enquanto isso, se possível, desative temporariamente os comentários nas páginas de eventos públicos. Revise a lista de administradores do site em busca de contas desconhecidas e, se encontrar algo suspeito, troque a senha de todos os administradores e verifique a pasta wp-content/plugins por plugins não reconhecidos.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *