
Kritieke The Events Calendar-kwetsbaarheden kunnen WordPress volledig overnemen
Twee kritieke beveiligingslekken in de populaire WordPress-plugin The Events Calendar kunnen een aanvaller zonder account in staat stellen een kwetsbare WordPress-website volledig over te nemen.
De kwetsbaarheden zijn geregistreerd als CVE-2026-78006 en CVE-2026-78159. Beide hebben een CVSS-score van 9.8 (Critical). The Events Calendar wordt op meer dan 600.000 WordPress-websites gebruikt.
De ernstigste aanvalsketens kunnen uiteindelijk leiden tot uitvoering van code op de server, het wijzigen van het wachtwoord van een administrator en volledige controle over de WordPress-installatie.
Vservs adviseert gebruikers van The Events Calendar daarom om onmiddellijk te controleren welke versie is geïnstalleerd en te upgraden naar versie 6.17.4.1 of nieuwer.
Wat is er aan de hand?
Onderzoekers van Wordfence hebben twee afzonderlijke aanvalsketens ontdekt in The Events Calendar. Beide kunnen worden gestart zonder dat een aanvaller over een WordPress-account hoeft te beschikken.
De kwetsbaarheden bevinden zich in de verwerking en rendering van widgets en WordPress-blocks binnen eventpagina’s.
Onder bepaalde omstandigheden kan inhoud die via een reactie op een event wordt aangeleverd terechtkomen in functionaliteit die daarvoor niet bedoeld is.
CVE-2026-78006: PHP Object Injection naar Remote Code Execution
CVE-2026-78006 betreft een kwetsbaarheid waarbij beveiligingscontroles rond widgetdata kunnen worden omzeild.
Door een combinatie van PHP object-deserialisatie, magic methods en de verwerking van gekopieerde widgetdata kan een aanvaller uiteindelijk willekeurige code op de server uitvoeren.
De kwetsbaarheid heeft een CVSS-score van 9.8 Critical.
Getroffen zijn:
- The Events Calendar tot en met versie 6.17.4.
De kwetsbaarheid is volledig verholpen in:
- The Events Calendar 6.17.4.1 en nieuwer.
CVE-2026-78159: code injection en administrator-overname
De tweede kwetsbaarheid, CVE-2026-78159, maakt eveneens deel uit van een aanvalsketen die zonder authenticatie kan worden gestart.
Een aanvaller kan hierbij misbruik maken van de verwerking van widgetfunctionaliteit om ongewenste functies aan te roepen.
Een mogelijke aanvalsketen maakt het mogelijk het wachtwoord van een WordPress-administrator te wijzigen. Wanneer de aanvaller vervolgens als administrator kan inloggen, kan bijvoorbeeld een kwaadaardige plugin worden geïnstalleerd waarmee PHP-code op de server kan worden uitgevoerd.
Ook CVE-2026-78159 heeft een CVSS-score van 9.8 Critical.
Deze kwetsbaarheid treft versies tot en met 6.17.3 en werd eerder gedeeltelijk opgelost. Omdat CVE-2026-78006 echter nog aanwezig was in latere releases, moet uiteindelijk minimaal 6.17.4.1 worden gebruikt.
Versie 6.17.4 is nog steeds kwetsbaar
Dit is een belangrijk detail. Websites waarop The Events Calendar 6.17.4 draait, zijn niet volledig beschermd.
De volledige oplossing voor beide kwetsbaarheden is beschikbaar vanaf versie:
6.17.4.1
Controleer daarom het volledige versienummer. Een systeem dat alleen 6.17.4 rapporteert, moet nog worden bijgewerkt.
Wanneer is de bekende aanvalsketen mogelijk?
De door onderzoekers beschreven aanvalsketen gebruikt reacties op eventpagina’s als ingang.
Daarvoor moeten reacties op events zijn ingeschakeld en moet binnen The Events Calendar de functionaliteit voor het tonen van reacties op eventpagina’s actief zijn.
Een kwaadaardige reactie hoeft daarbij niet eerst door een beheerder te worden goedgekeurd voordat de beschreven aanvalsketen kan worden gebruikt.
Het uitschakelen van reacties op events kan de bekende aanvalsmethode tijdelijk blokkeren, maar is geen vervanging voor het installeren van de beveiligingsupdate.
Worden de kwetsbaarheden actief misbruikt?
Op het moment van publicatie is er onvoldoende betrouwbare bevestiging om te stellen dat CVE-2026-78006 en CVE-2026-78159 op grote schaal actief worden misbruikt.
De technische details van de kwetsbaarheden zijn inmiddels echter openbaar. In combinatie met de CVSS-score van 9.8, het ontbreken van authenticatie en de grote installed base van The Events Calendar is snel patchen noodzakelijk.
Wat moeten beheerders nu doen?
- Controleer of The Events Calendar is geïnstalleerd.
- Controleer het volledige versienummer.
- Update onmiddellijk naar versie 6.17.4.1 of nieuwer.
- Werk ook eventuele aanvullende plugins uit de Events Calendar-familie bij.
- Schakel reacties op eventpagina’s tijdelijk uit wanneer direct updaten niet mogelijk is.
- Controleer WordPress op onbekende administratoraccounts.
- Controleer recent geïnstalleerde plugins en themes.
- Controleer gewijzigde PHP-bestanden en andere recente wijzigingen binnen de website.
Controle op mogelijke compromittering
Een kwetsbare pluginversie betekent niet automatisch dat een website is gehackt. Websites die langere tijd met een kwetsbare versie publiek bereikbaar zijn geweest, verdienen echter aanvullende controle.
Controleer onder andere:
- onbekende WordPress-administrators;
- onverwachte wachtwoordwijzigingen;
- onbekende of recent geïnstalleerde plugins;
- recent gewijzigde PHP-bestanden;
- bestanden in wp-content/uploads die daar niet thuishoren;
- verdachte requests naar event- en commentfunctionaliteit in de webserverlogs;
- onverwachte cronjobs of geplande WordPress-taken;
- verdachte uitgaande verbindingen vanaf de website.
Wanneer onbekende administratoraccounts, gewijzigde bestanden of andere tekenen van compromittering worden gevonden, is alleen het installeren van de update niet voldoende. De volledige WordPress-installatie moet dan als mogelijk gecompromitteerd worden onderzocht.
Vservs Managed WordPress
Bij Vservs Managed WordPress worden WordPress Core, plugins en themes technisch beheerd. Daarbij horen onder andere beveiligingsupdates, security hardening, monitoring, back-ups en technisch WordPress-beheer.
Kwetsbaarheden zoals CVE-2026-78006 en CVE-2026-78159 laten zien waarom het actueel houden van plugins een essentieel onderdeel is van WordPress-beveiliging.
Bronnen
- Wordfence Threat Intelligence – CVE-2026-78006 en CVE-2026-78159
- The Events Calendar / WordPress plugin repository
- CVE.org – CVE-2026-78006
- CVE.org – CVE-2026-78159

