Åbner i en ny fane
CVE-2026-78006
Kritisk

CVE-2026-78006: Kritisk fejl i The Events Calendar

Kritisk WordPress-sårbarhed i The Events Calendar giver hackere fuld serverkontrol uden login – opdater straks til version 6.17.5 eller nyere.

CVSS Score
9.8
Offentliggjort
12/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

The Events Calendar er et populært WordPress-plugin til at vise og administrere begivenheder på din hjemmeside. En kritisk sårbarhed (CVE-2026-78006) gør det muligt for en angriber at køre vilkårlig kode på din server – helt uden at have et login eller særlige rettigheder.

Fejlen opstår, fordi plugin’ets sikkerhedsfunktion kan omgås ved hjælp af en særlig PHP-teknik (magic methods), kombineret med en svaghed i, hvordan plugin’et håndterer upålidelige data (usikker deserialisering, CWE-502). En angriber kan udnytte WordPress’ egne kommentsystemer til at sende skadeligt indhold direkte til det sårbare kode-sted.

Hvem rammer det?

Sårbarheden rammer alle, der:

  • Kører WordPress med The Events Calendar plugin i version 6.17.4 eller tidligere
  • Har kommentarer aktiveret og synlige på begivenheder (events)

Hvis din hjemmeside bruger plugin’et til f.eks. kursus-sider, event-sider, konferenceoversigter eller lignende, og kommentarer er slået til, er du potentielt i farezonen. Det kræver ingen brugeradgang at udnytte fejlen – enhver på internettet kan forsøge angrebet.

Hvad kan ske?

Hvis en angriber udnytter sårbarheden, kan vedkommende:

  • Overtage din server fuldstændigt og installere malware eller bagdøre
  • Stjæle alle data på serveren – herunder kundeoplysninger, e-mails og betalingsdata
  • Ødelægge eller manipulere din hjemmeside, f.eks. indsætte svindel-links eller falsk indhold
  • Bruge din server til at angribe andre – hvilket kan give dig juridiske og omdømmemæssige konsekvenser
  • Kryptere dine filer med ransomware og kræve løsepenge

Da angrebet ikke kræver nogen form for login, kan det udføres automatisk og i stor skala af hackere, der scanner internettet efter sårbare sites.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til CVSS 9.8 ud af 10 – Kritisk. Det er den næsthøjeste mulige score og afspejler:

  • Angreb over netværket – ingen fysisk adgang nødvendig
  • Lav kompleksitet – angrebet er relativt enkelt at udføre
  • Ingen rettigheder kræves – enhver anonym bruger kan angribe
  • Ingen brugerinteraktion – din besøgende behøver ikke gøre noget
  • Fuld påvirkning på fortrolighed, integritet og tilgængelighed (alle tre CIA-faktorer er maksimale)

En score på 9.8 betyder, at dette er blandt de mest alvorlige sårbarheder, en WordPress-hjemmeside kan have.

Hvad gør jeg nu?

Handl hurtigt – helst inden for 24 timer. Her er hvad du gør:

  1. Opdater The Events Calendar til version 6.17.5 eller nyere via dit WordPress-dashboard under Plugins → Opdateringer.
  2. Deaktiver kommentarer på begivenheder midlertidigt, hvis du ikke kan opdatere med det samme. Gå til Indstillinger → Diskussion og slå kommentarer fra, eller gør det individuelt på dine event-sider.
  3. Tjek om din hjemmeside allerede er kompromitteret – kig efter ukendte brugere, mærkelige filer eller ændringer i de seneste dage. En sikkerhedsscanning med f.eks. Wordfence kan hjælpe.
  4. Tag en backup af din hjemmeside nu, inden du foretager ændringer – så du kan gå tilbage, hvis noget går galt.
  5. Kontakt din webhost eller en IT-partner, hvis du er i tvivl om, om din hjemmeside er berørt, eller hvis du opdager mistænkelig aktivitet.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Opdater The Events Calendar til version 6.17.5 eller nyere hurtigst muligt – dette er den eneste sikre løsning. Deaktiver kommentarer på dine event-sider som en midlertidig foranstaltning, hvis du afventer opdateringen. Overvej fremover at aktivere automatiske opdateringer for dine WordPress-plugins, så du er bedre beskyttet mod lignende sårbarheder i fremtiden. Hos Auroa anbefaler vi altid, at SMV’er har et løbende opdateringsregime og regelmæssig sikkerhedsscanning af deres hjemmeside.

Tidslinje

12/09/2026
CVE-2026-78006 offentliggjort
National Vulnerability Database (NVD) offentliggør sårbarheden med en CVSS-score på 9.8 (Kritisk). Detaljer om angrebsmetoden bliver tilgængelige for offentligheden.
12/09/2026
Patch tilgængelig (v6.17.5)
The Events Calendar version 6.17.5 udgives med en rettelse af sårbarheden. Alle brugere opfordres til at opdatere straks.
13/09/2026
Proof-of-concept (PoC) tilgængeligt
En fungerende demonstrationskode (proof-of-concept) for angrebet er tilgængeligt offentligt, hvilket øger risikoen for, at automatiserede scanninger og angreb udnyttes mod upatchede sites.
14/09/2026
Massescanning forventet
Baseret på sårbarhedens kritiske karakter og tilgængelighed af PoC forventes automatiserede angreb og massescanning mod sårbare WordPress-installationer at tage til i omfang.

Konkrete eksempler

Anonym kommentator overtager server

En angriber besøger din event-side og skriver en kommentar med skjult, skadelig kode indlejret i kommentarteksten. WordPress sender automatisk et link til kommentatoren, så vedkommende kan se sin afventende kommentar – inden du som administrator har godkendt den. Det er nok til, at den skadelige kode aktiveres og udføres på din server, hvilket giver angriberen fuld kontrol.

Automatiseret masseangreb mod WordPress-sites

En hackergruppe sætter et automatiseret script op, der scanner tusindvis af hjemmesider på internettet for at finde dem, der kører en sårbar version af The Events Calendar. For hvert sårbart site sender scriptet automatisk den skadelige kommentar og installerer en bagdør (en skjult adgang), som hackerne kan bruge til at stjæle data eller installere ransomware – alt sammen uden menneskelig indgriben.

Hjemmeside misbruges til phishing

En angriber udnytter sårbarheden til at få adgang til din hjemmeside og indsætter falske login-sider eller svindel-links rettet mod dine besøgende og kunder. Dine kunder tror, de er på din officielle hjemmeside, men afgiver i stedet deres adgangskoder eller betalingsoplysninger til angriberen. Du opdager det måske først, når kunder begynder at klage eller Google blacklister din side.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

The The Events Calendar plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 6.17.4 via the is_safe_widget_instance function. This is due to insufficient protection in is_safe_widget_instance, which can be bypassed because PHP fires magic methods during its pre-parse, combined with enable_rendering_widget_copied() forging a valid wp_hash integrity attribute before unserialize() is reached. This makes it possible for unauthenticated attackers to execute code on the server. This is exploitable without authentication or approval because the plugin’s V2 single-event template runs do_blocks() over buffered comment HTML, and WordPress returns a moderation-hash URL that allows an unauthenticated commenter to immediately view their own pending comment, delivering the injected block markup to the vulnerable code path before any moderation occurs. This does require comments to be enabled and visible on events.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-78006
Offentliggjort
12/09/2026
Sidst opdateret
12/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.