Hack Alerta

Falhas críticas no plugin The Events Calendar expõem 600 mil sites a takeover

Plugin WordPress The Events Calendar tem falhas críticas que afetam 600 mil sites, permitindo takeover e execução remota de código sem autenticação.

Duas vulnerabilidades críticas no plugin The Events Calendar do WordPress podem permitir que atacantes não autenticados assumam o controle de sites vulneráveis. As falhas afetam mais de 600.000 instalações ativas e podem levar à execução remota de código, redefinição de senhas de administrador, implantação de malware e comprometimento total do servidor.

Descoberta e escopo da vulnerabilidade

O Wordfence Argus, desenvolvido pela equipe de inteligência de ameaças do Wordfence, descobriu as duas cadeias de vulnerabilidade independentes em 21 e 22 de agosto de 2026. Ambas as questões existem no processo de renderização de widgets do plugin. Elas podem ser exploradas sem exigir login, registro de conta ou interação do usuário.

O plugin afetado é o The Events Calendar, desenvolvido pela StellarWP. Os administradores de sites são fortemente aconselhados a atualizar para a versão 6.17.4.1 ou posterior imediatamente. A primeira questão, rastreada como CVE-2026-78006, tem uma pontuação CVSS de 9.8. Ela afeta versões do The Events Calendar até 6.17.4.

Mecanismo de exploração

A vulnerabilidade permite que atacantes abusem da injeção de objetos PHP para executar comandos do sistema operacional no servidor web afetado. O ataque começa quando um usuário malicioso envia um comentário especialmente elaborado para uma página de evento. O ataque só funciona quando os comentários estão habilitados para páginas de evento e a configuração "Mostrar comentários nas páginas de evento" do plugin está ativa.

No entanto, o atacante não precisa de um comentário aprovado porque o WordPress permite que autores de comentários visualizem seus próprios comentários pendentes por meio de um link de moderação. O The Events Calendar processa a página de evento completa, incluindo comentários, como blocos Gutenberg. Esse design inseguro permite que o conteúdo de bloco malicioso colocado dentro de um comentário pendente alcance o código de renderização de widgets do plugin.

Impacto e riscos operacionais

O código vulnerável valida uma instância de widget antes de gerar um hash WordPress confiável para ele. Os pesquisadores descobriram que um payload PHP serializado malformado pode contornar a validação. Embora o plugin tente bloquear objetos perigosos, o PHP pode acionar métodos mágicos ao processar os dados controlados pelo atacante. Esse comportamento pode levar à execução de comandos por meio de uma rotina de desserialização vulnerável.

Um atacante poderia executar comandos com as permissões do usuário do servidor web, potencialmente permitindo roubo de dados, defacement de site, instalação de malware ou movimento lateral dentro do ambiente de hospedagem. A segunda falha, CVE-2026-78159, também carrega uma pontuação CVSS de 9.8. Ela afeta versões até 6.17.3 e usa um caminho separado para obter controle do site.

Resposta do fornecedor e mitigação

Em vez de usar injeção de objetos, o segundo ataque usa um array especialmente preparado que passa pela verificação de segurança do plugin. Os dados controlados pelo atacante são então passados para o sistema de template de widget, onde pode alcançar uma função que aceita funções PHP chamáveis. Os pesquisadores descobriram que um atacante poderia abusar desse comportamento para chamar funções do WordPress com argumentos fornecidos pelo atacante.

Um impacto demonstrado é a redefinição da senha do administrador do site. O atacante poderia então fazer login como administrador, carregar um plugin malicioso e obter execução remota de código. A StellarWP recebeu os relatórios de vulnerabilidade através do Portal de Gerenciamento de Vulnerabilidades do Wordfence. O fornecedor reconheceu ambos os relatórios em 24 de agosto de 2026 e lançou patches pouco depois.

O Wordfence Premium, Care e Response receberam proteção de firewall para tentativas de exploração conhecidas em 22 de agosto de 2026. Usuários gratuitos do Wordfence devem receber a mesma regra em 21 de setembro de 2026. Os proprietários de sites devem atualizar o The Events Calendar imediatamente, revisar se os comentários estão habilitados em páginas de evento, remover plugins desnecessários e inspecionar contas de administrador e logs do servidor em busca de atividade suspeita.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.