Resumo: Em 14 de setembro de 2026 a Wordfence divulgou duas cadeias de vulnerabilidades independentes (CVE-2026-78006 e CVE-2026-78159, CVSS 9,8) no plugin The Events Calendar, usado em mais de 600 mil sites WordPress. Ambas exploram o link de pré-visualização de moderação de um comentário não aprovado em uma página pública de evento, sem exigir login, cadastro ou aprovação de administrador. A primeira cadeia usa injeção de objeto PHP para executar comandos arbitrários no sistema operacional do servidor; a segunda abusa de uma função de callback arbitrário para redefinir a senha do administrador, abrindo caminho para upload de plugin malicioso e controle total do site. A correção está na versão 6.17.4.1.
O que fazer: Atualize o plugin The Events Calendar para a versão 6.17.4.1 ou superior imediatamente. Enquanto isso, se possível, desative temporariamente os comentários nas páginas de eventos públicos. Revise a lista de administradores do site em busca de contas desconhecidas e, se encontrar algo suspeito, troque a senha de todos os administradores e verifique a pasta wp-content/plugins por plugins não reconhecidos.
