Alerta

Alerta 2026-102 Vulnerabilidades críticas en The Events Calendar plugin para WordPress

Producto(s) afectado(s): 

ProductoCVEVersiones afectadasVersión corregida
The Events Calendar para WordPressCVE‑2026‑78159Hasta la 6.17.3, inclusive6.17.3.1 o posterior
The Events Calendar para WordPressCVE‑2026‑78006Hasta la 6.17.4, inclusive6.17.4.1 o posterior
The Events Calendar para WordPressAmbas vulnerabilidadesVersiones previas a la 6.17.4.16.17.4.1 o posterior

*La versión 6.17.4.1, publicada el 10 de septiembre de 2026, es la primera release que contiene correcciones para las dos vulnerabilidades.

Descripción

Se identificaron dos vulnerabilidades críticas de ejecución remota de código (RCE) en el plugin The Events Calendar para WordPress, desarrollado por StellarWP. Las fallas, CVE‑2026‑78006 y CVE‑2026‑78159, tienen puntuación CVSS 9.8 y permiten a atacantes remotos no autenticados tomar control de sitios vulnerables bajo determinadas condiciones, sin requerir registro, inicio de sesión ni interacción de una víctima.

El plugin cuenta con más de 600.000 instalaciones activas. StellarWP publicó correcciones para ambas cadenas de vulnerabilidades; se recomienda actualizar inmediatamente a The Events Calendar 6.17.4.1 o una versión posterior y realizar una revisión de posible compromiso, en particular si el sitio permite comentarios en las páginas individuales de eventos.

Las vulnerabilidades se localizan en el proceso de renderizado de widgets de The Events Calendar, particularmente cuando el plugin procesa contenido de una página individual de evento, incluidos comentarios pendientes de moderación. El atacannte no necesita que el comentario sea aprobado: WordPress permite a quien publicó un comentario consultar su propio comentario pendiente mediante un enlace de moderación, lo que puede hacer que el contenido controlado por el atacante llegue a la lógica vulnerable del plugin.

CVECVSSTipoCondición principalImpacto
CVE‑2026‑780069.8 — CríticaPHP Object InjectionComentarios habilitados en páginas de eventos y opción “Show comments on event pages” activaEjecución de comandos del sistema y RCE con permisos del usuario del servidor web
CVE‑2026‑781599.8 — CríticaInyección de código mediante callable invocation / validación insuficienteProcesamiento de contenido controlado dentro de widgets de eventosRestablecimiento de contraseñas administrativas, acceso administrador y posterior RCE

Solución

La solución definitiva es actualizar The Events Calendar a la versión 6.17.4.1 o posterior:

Dado que es un RCE critico, de facil explotación, se recomienda luego de actualizarlo seguir los siguiente pasos de verificación:

  1. Purgar cachés de WordPress, PHP, CDN y WAF para garantizar que se cargue el código actualizado.
  2. Confirmar que no haya comentarios habilitados en páginas de eventos si esa funcionalidad no es requerida.
  3. Revisar cuentas administrativas, plugins, archivos y logs para descartar explotación previa.
  4. Si se identifican indicios de compromiso, aislar el sitio, preservar evidencia, restaurar desde una copia confiable y rotar credenciales de WordPress, hosting, base de datos, SFTP/SSH, APIs y servicios integrados.

Información adicional: