Две RCE-уязвимости в плагине The Events Calendar угрожают 200 000 сайтов WordPress
В плагине The Events Calendar для WordPress нашли две критические уязвимости (CVE-2026-78159 и CVE-2026-78006, CVSS 9.8), позволяющие без аутентификации выполнить код и захватить сайт. Разработчик StellarWP исправил их в версиях 6.17.3.1 и 6.17.4.1; уязвимы около 240 000 сайтов.
- CVE-2026-78159 — инъекция кода без аутентификации, исправлена 25 августа в версии 6.17.3.1
- CVE-2026-78006 — инъекция PHP-объектов, исправлена 10 сентября в версии 6.17.4.1
- Обе уязвимости имеют оценку CVSS 9.8 и ведут к полному захвату сайта
- Уязвимы около 240 000 сайтов с версиями плагина до 6.17
Читать дальше
Безопасность