Falhas críticas no The Events Calendar deixam 600 mil sites WordPress vulneráveis a invasão
O The Events Calendar, plugin instalado em mais de 600 mil sites WordPress, recebeu correções para duas falhas de segurança críticas (CVE-2026-78006 e CVE-2026-78159) que permitem execução remota de código sem autenticação. Um invasor pode explorar as brechas simplesmente enviando um comentário malicioso — nem precisa de aprovação do moderador. O ataque funciona quando a vítima clica no link temporário para visualizar seu próprio comentário pendente; nesse momento, o plugin processa indevidamente blocos de conteúdo injetados e o código malicioso é executado. Dessa forma, o criminoso consegue alterar senhas administrativas, implantar malware ou assumir o banco de dados.
A StellarWP, desenvolvedora do plugin, lançou as correções em setembro de 2026. Administradores devem atualizar imediatamente para a versão 6.17.4.1 ou superior. O firewall Wordfence (serviço de segurança para WordPress) já oferece proteção desde 22 de agosto para seus usuários pagos; a camada gratuita receberá os mesmos filtros em 21 de setembro.
Fonte original: SempreUpdate ↗