2026 年 9 月 12 日,Wordfence 披露 WordPress 活动日历插件 The Events Calendar 存在未认证远程代码执行漏洞 CVE-2026-78006,CVSS 3.1 评分 9.8,弱点类型为 CWE-502 不可信数据反序列化。所有 6.17.4 及以下版本均受影响,厂商同期还修复了另一处同类问题 CVE-2026-78159。攻击者无需任何账号与交互,只要在活动页面提交一条评论,就可能让服务器执行任意代码,站点的完整性、机密性与可用性同时失守。
事件概述
The Events Calendar 由 StellarWP 维护,是 WordPress 生态中装机量最高的活动管理插件之一。漏洞由 Wordfence 研究员 Chloe Chamberland 与 Wordfence Argus 团队报告,CNA 为 Wordfence。同期公开的 CVE-2026-78159 影响 6.17.3 及以下版本,属于同一插件的另一条注入路径,厂商已在后续安全版本中一并加固。
技术细节
问题出在插件的 is_safe_widget_instance() 校验函数,其本意是在处理被”复制”的旧式小工具实例前先确认数据结构安全。两条缺陷叠加使校验形同虚设:其一,PHP 在正式解析前会先触发魔术方法,攻击者可让对象在预解析阶段产生副作用;其二,插件的 enable_rendering_widget_copied() 会为待处理数据补造一个通过 wp_hash() 校验的完整属性,使恶意数据在抵达 unserialize() 前已被”洗白”。
交付环节同样巧妙。插件 V2 版单活动模板会对缓冲的评论 HTML 执行 do_blocks() 解析。WordPress 在收到待审核评论后会返回带审核哈希的链接,允许未认证评论者立即查看尚未过审的评论,攻击者据此把注入的块标记送入易受攻击的代码路径,全程绕过审核,前提是活动页面开放并可见评论。
影响评估
CVSS 9.8 对应向量 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,网络可达、无需权限、无需交互。参考数据中的 EPSS 评分约为 0.0078,9 月 12 日时点尚未见到公开的完整利用代码,但漏洞描述已足够详细,从提交评论、取回审核链接到触发反序列化只需数步 HTTP 请求,可脚本化批量尝试。一旦成功,攻击者可写入 WebShell、读取 wp-config.php 中的数据库凭据与密钥、篡改页面或横向渗透同主机上的其他站点。对开放活动评论功能的中小站点而言,这属于典型的”低门槛、高收益”目标。
修复建议
- 立即将 The Events Calendar 升级到 6.17.4 之后的安全版本,不要停留在某个 CVE 对应的最低版本;
- 无法即时升级时,先关闭活动自定义文章类型
tribe_events的评论,切断恶意块标记的投递路径:wp option update default_comment_status closed,并对已发布活动批量执行wp post update <id> --comment_status=closed; - 在 WAF 侧阻断评论字段中携带序列化 PHP 对象与
wp:legacy-widget块标记的请求; - 审计既有评论与文章内容,搜索是否已被注入
wp:legacy-widget块标记,确认后删除并排查是否已有异常文件与管理员账号,同时确认 CVE-2026-78159 对应版本也已处理。