TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8618 5.79K
Более 200 000 веб-сайтов WordPress потенциально подвержены атакам, способным привести к их захвату, в виду двух критических уязвимостей в плагине The Events Calendar.

Плагин Events Calendar, пользующийся огромной популярностью и имеющий более 600 000 активных установок, позволяет администраторам легко создавать и управлять календарем событий на своих веб-сайтах.

Как поясняет Defiant, все версии плагина до 6.17.3.1 подвержены двум уязвимостям внедрения кода, которые могут привести к удаленному выполнению кода (RCE), позволяя злоумышленникам захватывать сайты.

Первая CVE-2026-78159 (CVSS 9,8) связана с внедрением неаутентифицированного кода, вызванным недостаточной проверкой подлинности.

При определенных условиях злоумышленник может внедрить вредоносный код в виде обычного массива, который обходит проверки и выполняется во время обработки отдельных событий HTML, включая область комментариев.

StellarWP, разработчик плагина The Events Calendar, исправила ее 25 августа в версии 6.17.3.1 плагина.

Вторая уязвимость, CVE-2026-78006 (CVSS 9,8), описывается как проблема внедрения неаутентифицированных PHP-объектов, которая может быть использована, если комментарии к событиям включены и видны.

Уязвимость обусловлена тем, что недостаточные меры защиты в функции плагина могут быть обойдены комментатором без аутентификации или одобрения, поскольку внедренный код передается в уязвимую функцию до начала модерации.

StellarWP устранила вторую ошибку в версии 6.17.4.1 приложения The Events Calendar, выпущенного 10 сентября.

Как заявляет Defiant, эти две уязвимости представляют собой независимые цепочки эксплуатации и обе приводят к удаленному выполнению кода и полной компрометации установки WordPress.

Данные WordPress показывают, что примерно 240 000 веб-сайтов используют The Events Calendar версий ниже 6.17, а это указывает на их потенциальную уязвимость к потенциальным атакам.

В период с 10 по 14 сентября плагин был загружен чуть более 300 000 раз, что говорит о том, что примерно половина его установок все еще может быть затронута уязвимостью CVE-2026-78006.

Неясно, сколько сайтов на WordPress уязвимо, поскольку для использования обеих критических уязвимостей необходимо включить комментарии в плагине. Но все же.

Если с The Events Calendar речь идет о потенциальной атаке на цепочку мудаков, то в случае с критической CVE-2026-27540 в премиум-плагине WooCommerce Wholesale Lead Capture для WordPress все более чем реально.

Defiant заблокировала более 100 000 атак, связанных с уязвимостью CVE-2026-27540. Как поясняет Wordfence, активность в сфере эксплуатации вредоносного ПО резко возросла в период с 4 по 17 июня, а также с 1 июля по 30 августа.

В ходе атак хакеры загружают веб-оболочку, которая проводит разведку, но также может внедрять дополнительные вредоносные ПО.

CVE-2026-27540 затрагивает версии плагина 2.0.3.1 и более ранние, позволяет произвольно загружать файлы без аутентификации. Уязвимость была устранена в версии 2.0.3.2 плагина WooCommerce Wholesale Lead Capture, выпущенной 20 февраля.

Исследователи рекомендуют проверять каталоги загрузки на наличие неожиданных или недавно созданных PHP-файлов, изучать журналы запросов к /wp-admin/admin-ajax.php, вызывающих wwlc_file_upload_handler, и удалять неизвестные учетные записи администраторов.

Администраторам рекомендуется добавить выявленные Wordfence в ходе атак IP в черный список и обновить плагин до версии 2.0.3.2 или более поздней.
Wordfence Wordfence Argus Identifies Two Critical Unauthenticated Vulnerability Chains Leading to Remote Code Execution in The Events Calendar… On August 21 and August 22, 2026, Wordfence Argus, created by the Wordfence Threat Intelligence team, identified two independent critical vulnerability chains in The Events Calendar, a WordPress plugin active on more than 600,000 websites. Both chains begin…
More from @true_secator
  1. Sep 21, 2026Исследователь Гал Вайзман из Forever Security раскрыл новую технику атаки BragJack, позвол…
  2. Sep 21, 2026Практикующая ИБ CrowdSec подтвердила компрометацию около 300 частных и публичных репозитор…
  3. Sep 21, 2026Не успели Clop’ы поживиться новыми жертвами: ShinyHunters взломала сайт DLS группировки, п…
  4. Sep 21, 2026И Google не осталась в стороне ИИ-инцидентов: компания подтвердила, что Gemini AI в мае вз…
  5. Sep 21, 2026👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft…
  6. Sep 18, 2026Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →