NoticiasLinux.com.br Notícias do Mundo GNU/Linux
14 de setembro de 2026

Falhas críticas no The Events Calendar deixam 600 mil sites WordPress vulneráveis a invasão

Fonte: SempreUpdate

O The Events Calendar, plugin instalado em mais de 600 mil sites WordPress, recebeu correções para duas falhas de segurança críticas (CVE-2026-78006 e CVE-2026-78159) que permitem execução remota de código sem autenticação. Um invasor pode explorar as brechas simplesmente enviando um comentário malicioso — nem precisa de aprovação do moderador. O ataque funciona quando a vítima clica no link temporário para visualizar seu próprio comentário pendente; nesse momento, o plugin processa indevidamente blocos de conteúdo injetados e o código malicioso é executado. Dessa forma, o criminoso consegue alterar senhas administrativas, implantar malware ou assumir o banco de dados.

A StellarWP, desenvolvedora do plugin, lançou as correções em setembro de 2026. Administradores devem atualizar imediatamente para a versão 6.17.4.1 ou superior. O firewall Wordfence (serviço de segurança para WordPress) já oferece proteção desde 22 de agosto para seus usuários pagos; a camada gratuita receberá os mesmos filtros em 21 de setembro.

Fonte original: SempreUpdate ↗

📬 Receba no seu e-mail As principais notícias de Linux e software livre, sem custo.
« todas as notícias