Atrilya
Toutes les analyses
WordPressCritiqueRéférence · CVE-2026-78159CVSS 9.8

CVE-2026-78159 : The Events Calendar exécute du code via un commentaire non approuvé

Publié le

The Events Calendar équipe plus de 600 000 sites WordPress. CVE-2026-78159, notée 9.8 sur 10, permet à un attaquant non authentifié d’exécuter du code à distance. La chaîne passe par un commentaire non approuvé contenant un bloc `wp:legacy-widget` et un tableau PHP, interprété par la fonction `Element_Classes::parse_array()`.

Où en est le correctif ?

Corrigé par l’éditeur : The Events Calendar 6.17.4.1 (10 septembre 2026 ; premier correctif 6.17.3.1 le 25 août)

Que fait concrètement cette faille ?

L’extension traite le contenu de certains commentaires sans vérifier l’identité de l’auteur. Un commentaire non approuvé peut contenir un bloc `wp:legacy-widget` portant un tableau PHP brut.

Au rendu, `Element_Classes::parse_array()` interprète ce tableau et aboutit à l’exécution de code à distance. Aucun compte, aucune approbation de modérateur ne sont nécessaires : c’est le pire scénario pour une extension aussi répandue.

Pourquoi les extensions sont-elles la vraie surface d’attaque ?

Un site WordPress moyen embarque des dizaines d’extensions tierces. Chacune a son propre cycle de correctifs et sa propre qualité de code ; The Events Calendar, avec plus de 600 000 installations, est une cible de masse.

Deux failles ont été divulguées ensemble (CVE-2026-78159 et CVE-2026-78006), exposant plus de 200 000 sites à une prise de contrôle complète. Vous ne contrôlez ni le calendrier de l’éditeur, ni le délai de déploiement chez vos clients.

Comment s’est déroulée la correction ?

StellarWP a publié un premier correctif le 25 août 2026 dans la version 6.17.3.1, puis la correction complète dans 6.17.4.1 le 10 septembre 2026.

Entre la découverte et le déploiement effectif sur chaque site, la fenêtre d’exposition reste la variable que vous contrôlez le mieux - à condition de filtrer en amont.

Que faire maintenant ?

Passez The Events Calendar en 6.17.4.1 ou version ultérieure. Auditez ensuite les fichiers du site : un site exploité avant la mise à jour peut déjà héberger un webshell.

Filtrez à l’entrée les requêtes de commentaire non authentifiées portant un bloc `wp:legacy-widget` et un tableau PHP : c’est exactement le rôle d’un patch virtuel.

Qui est concerné ?

  • The Events Calendar pour WordPress, versions ≤ 6.17.3
  • CVSS : 9.8 (critique). Exécution de code non authentifiée via un commentaire
  • Corrigé en 6.17.4.1 (10 septembre 2026) ; premier correctif 6.17.3.1 le 25 août 2026
  • Plus de 600 000 installations ; plus de 200 000 sites exposés à une prise de contrôle

Comment AtriShield bloque-t-il la faille ?

Patch virtuel : la faille est neutralisée à l’entrée de votre serveur, sans modifier votre application et sans attendre la fenêtre de maintenance. Les décisions et les journaux restent dans votre infrastructure.

  • ✓Patch virtuel sur l’endpoint de commentaires : les requêtes non authentifiées portant un bloc `wp:legacy-widget` et un tableau PHP sont coupées avant WordPress.
  • ✓La protection couvre les extensions tierces, pas seulement le cœur WordPress.
  • ✓Aucune modification de votre thème, de vos extensions ni de votre hébergeur ; rien à redéployer.
  • ✓Le correctif éditeur reste à appliquer : le patch virtuel couvre l’intervalle, il ne le remplace pas.
Exploit→AtriShield×Magento

Sources

Analyse publiée par Atrilya Solutions à partir de publications de sécurité publiques. Les liens ci-dessus renvoient aux sources d’origine.

Autres analyses

Vous exploitez un serveur exposé ?

Nous regardons ensemble votre exposition (quelles applications, quelles versions, quelle surface), puis nous activons AtriShield en mode observation : vous voyez ce qui serait bloqué avant d’agir.

Parler à un ingénieur Atrilya Solutions