資安業者Wordfence揭露WordPress行事曆外掛The Events Calendar兩項重大遠端程式碼執行(RCE)漏洞。受影響版本的網站若在活動頁開啟留言功能,攻擊者不需登入帳號,也不用等管理員核准留言,就可能在伺服器執行任意命令或接管網站。The Events Calendar目前有超過60萬個網站使用。
兩項漏洞編號為CVE-2026-78006與CVE-2026-78159,風險評分均達9.8分,滿分為10分。前者影響6.17.4及之前版本,後者影響6.17.3及之前版本,兩項漏洞的攻擊方式不同,但都從The Events Calendar處理活動頁留言的方式切入。
WordPress原本不會把留言內容送進區塊解析流程,The Events Calendar卻把包含留言區的整個活動頁面交給區塊解析機制處理,讓訪客送出的留言也進入解析流程。WordPress允許留言者透過專用網址查看自己的待審核留言,因此攻擊者送出特製留言後,不需等待管理員核准,就能自行開啟預覽頁面觸發漏洞。
CVE-2026-78006發生在PHP還原小工具資料的過程,外掛會先檢查資料是否安全,但PHP在資料還原完成前,可能先執行資料內物件的特殊處理函式。攻擊者可利用格式異常的資料讓外掛誤判內容安全,WordPress後續處理資料時可執行攻擊者指定的系統命令。
CVE-2026-78159則利用另一項資料檢查缺陷,讓原本處理頁面樣式的程式呼叫WordPress帳號更新功能,進而重設管理員密碼。攻擊者可用重設後的密碼登入WordPress管理後臺並上傳惡意外掛,達成遠端程式碼執行。
The Events Calendar開發團隊已釋出修補版本,研究人員建議使用者升級至6.17.4.1或更新版本。兩條攻擊鏈都不需要登入帳號,也不需等待留言通過審核,受影響版本中,活動頁必須開啟留言功能,才符合目前已知的利用條件。
Comments (0)