Un escenario peligroso surge donde menos lo esperan.

Un calendario de eventos común resultó lo bastante privilegiado como para permitir al atacante llegar al código en el servidor. Wordfence describió dos cadenas críticas independientes en el complemento The Events Calendar para WordPress, que permiten ejecutar código sin una cuenta. El complemento funciona en más de 600 000 sitios, y ambos errores obtuvieron 9,8 puntos en la escala CVSS 3.1.
La primera vulnerabilidad CVE-2026-78006, con una puntuación de 9,8 en la escala CVSS 3.1, afecta a The Events Calendar hasta la versión 6.17.4 inclusive. El fallo está relacionado con PHP Object Injection: el complemento no valida de forma suficientemente segura los datos serializados del widget, y PHP llega a invocar métodos mágicos antes de completar la comprobación. El objeto preparado acaba llegando a una función capaz de ejecutar comandos del sistema.
La segunda vulnerabilidad CVE-2026-78159, también con 9,8 en la escala CVSS 3.1, afecta a versiones hasta la 6.17.3 inclusive. El atacante envía un array normal que pasa la validación y luego los datos llegan al manejador de clases CSS. El código acepta una cadena con el nombre de una función PHP como un callable válido, lo que permite cambiar la contraseña del administrador y luego subir un complemento malicioso.
Ambas cadenas comienzan en el mismo punto: The Events Calendar procesa el HTML de la página del evento junto con los comentarios mediante la función do_blocks(), diseñada para los bloques de Gutenberg. Por eso el marcado malicioso del comentario llega al manejador de bloques. WordPress proporciona al autor del comentario aún no aprobado un enlace de vista previa, por lo que no hace falta esperar la decisión del moderador.
Hay una condición obligatoria. En la página del evento deben estar activados los comentarios, y en los ajustes de The Events Calendar debe estar habilitada la opción de mostrarlos. Por eso el número de sitios realmente disponibles para el ataque es menor que el número total de instalaciones. SecurityWeek estimó que alrededor de 240 000 sitios usan versiones anteriores a la 6.17 y podrían verse afectados por ambas vulnerabilidades.
StellarWP recibió los primeros informes en agosto y lanzó correcciones intermedias a finales de ese mes. Ambos problemas se corrigen por completo en The Events Calendar 6.17.4.1, publicado el 10 de septiembre. Wordfence emitió una regla de firewall para usuarios de pago el 22 de agosto, y la versión gratuita debería recibir la misma protección el 21 de septiembre. La compañía recomienda actualizar el complemento a la versión 6.17.4.1 o posterior.
La falta de autorización facilita mucho ambas cadenas. En la primera, el atacante obtiene la ejecución directa de comandos del sistema operativo. En la segunda, primero cambia la contraseña del administrador mediante una función PHP válida, luego accede al panel de administración y sube un complemento malicioso. Una deserialización de PHP similar recientemente llevó a la ejecución de comandos a través de GiveWP, aunque las condiciones del ataque eran distintas.
Los complementos de WordPress en los últimos meses ya han sido en varias ocasiones un punto de entrada para RCE. A principios de septiembre, los atacantes explotaron sitios a través de una vulnerabilidad crítica en Super Forms, donde la subida de un archivo permitía colocar un webshell PHP. En The Events Calendar el mecanismo es distinto: los datos peligrosos llegan a través de un comentario y se enganchan al procesamiento normal de bloques y widgets.
Ahora el hito clave es la versión 6.17.4.1: las versiones anteriores conservan al menos una de las dos cadenas críticas. También conviene que los administradores comprueben si los comentarios están habilitados para los eventos, pero desactivar los comentarios no sustituye a la actualización. Los detalles técnicos de ambos errores ya se han publicado, por lo que Wordfence aconseja no retrasar el paso a la versión corregida.