Åbner i en ny fane
CVE-2026-78159
Kritisk

CVE-2026-78159: Kritisk fejl i The Events Calendar

Kritisk fejl i WordPress-plugin ‘The Events Calendar’ giver hackere fuld kontrol over din hjemmeside uden login.

CVSS Score
9.8
Offentliggjort
12/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24–48 timer

Hvad er det?

Sårbarheden CVE-2026-78159 findes i WordPress-pluginnet The Events Calendar (alle versioner op til og med 6.17.3). En fejl i funktionen parse_array betyder, at en angriber kan sende skadeligt indhold via et kommentarfelt på din hjemmeside og få det udført direkte på din webserver. Det kaldes Remote Code Execution (fjernudførelse af kode) — altså at en fremmed person kan køre programmer på din server, som om de sad ved tastaturet selv. Fejlen opstår, fordi pluginnet ikke tjekker kommentarindhold grundigt nok, før det behandler det.

Hvem rammer det?

Du er i risikogruppen, hvis din hjemmeside opfylder alle tre betingelser:

  • Du bruger WordPress med pluginnet The Events Calendar i version 6.17.3 eller ældre.
  • Dine begivenhedssider (tribe_events-indlæg) har kommentarer slået til.
  • Der er afgivet mindst ét kommentar med et særligt udformet indhold (et såkaldt wp:legacy-widget-blok).

Hjemmesider med events og åbne kommentarsektioner — fx foreninger, kulturinstitutioner, eventbureauer og konferencesider — er særligt udsatte.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan følgende ske:

  • Fuld serveradgang: Angriberen kan køre vilkårlig kode på din webserver og overtage den fuldstændigt.
  • Datatyveri: Kundedata, e-mails, adgangskoder og betalingsoplysninger kan stjæles.
  • Hjemmesideovertagelse: Din hjemmeside kan blive ændret, slettet eller brugt til at sprede malware til dine besøgende.
  • Bagdør installeres: Angriberen kan oprette en skjult adgang og vende tilbage, selv efter du har opdaget angrebet.
  • Omdømmeskade og GDPR-bøder: Et databrud kan medføre anmeldepligt til Datatilsynet og potentielle bøder.

Hvor alvorligt er det?

Denne sårbarhed er vurderet kritisk med en CVSS-score på 9,8 ud af 10. Det er den næsthøjeste mulige score. Vurderingen er så høj fordi:

  • Angrebet kan udføres over internettet uden fysisk adgang.
  • Det kræver ingen login eller særlige rettigheder.
  • Det kræver ingen handling fra dig eller dine brugere.
  • Konsekvenserne rammer fortrolighed, integritet og tilgængelighed — alle tre kerneområder i sikkerhed — fuldt ud.

CVSS-vektoren er CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, som bekræfter den maksimale trussel på tværs af alle parametre. CWE-94 (kodeinjektionsfejl) er fejlklassen.

Hvad gør jeg nu?

Følg disse trin i prioriteret rækkefølge — start med det samme:

  1. Opdatér The Events Calendar-pluginnet straks til den seneste version (6.17.4 eller nyere) via dit WordPress-dashboard under Plugins → Tilgængelige opdateringer.
  2. Deaktivér kommentarer midlertidigt på alle begivenhedssider, hvis du ikke kan opdatere med det samme. Gå til Indstillinger → Diskussion og fjern muligheden for kommentarer, eller gør det pr. indlægstype.
  3. Gennemgå eksisterende kommentarer på dine begivenhedssider for mistænkeligt indhold — særligt kommentarer med ukendte kodeblokke eller HTML.
  4. Tjek server-logfiler for usædvanlig aktivitet efter datoen 12. september 2026. Kontakt din hostingudbyder for hjælp, hvis du er usikker.
  5. Skift adgangskoder til WordPress-administratorkontoen og databasen som en ekstra sikkerhedsforanstaltning.
  6. Kontakt din it-leverandør eller Auroa, hvis du har mistanke om, at dit site allerede er kompromitteret.
Tidsfrist

Opdatér inden for 24–48 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer The Events Calendar-pluginnet til seneste version inden for de næste 24–48 timer. Hvis opdatering ikke er mulig med det samme, skal du slå kommentarer fra på begivenhedssider som en øjeblikkelig nødforanstaltning. Denne sårbarhed er særdeles alvorlig, da den ikke kræver nogen form for login fra angriberens side — alle med adgang til internettet kan i princippet udnytte den. Har du brug for hjælp til at vurdere om dit site er berørt, er du velkommen til at kontakte os.

Tidslinje

12/09/2026
CVE offentliggjort
NVD og WordPress-sikkerhedsdatabasen offentliggør CVE-2026-78159 med en kritisk CVSS-score på 9,8. Sårbarheden beskrives som aktivt udnyttelig via kommentarfeltet på begivenhedssider.
12/09/2026
Patch frigivet
The Events Calendar udgiver version 6.17.4, der lukker sårbarheden i parse_array-funktionen. Opdateringen er tilgængelig via WordPress plugin-repositoriet.
13/09/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere offentliggør teknisk dokumentation og proof-of-concept-kode, der demonstrerer udnyttelsen. Dette øger risikoen for automatiserede angreb mod upatchede sites.
14/09/2026
Masseudnyttelse forventet
Baseret på sårbarhedens kritiske score og tilgængelighed af exploit-kode forventes automatiserede scanninger og angreb mod alle WordPress-sites med den sårbare version at eskalere markant.

Konkrete eksempler

Angriber poster ondsindet kommentar

En angriber besøger din offentlige begivenhedsside og skriver et kommentar, der indeholder et særligt formateret wp:legacy-widget-blok med skadelig kode indlejret. Kommentaret ser uskadeligt ud og passerer evt. din spamfilter. Næste gang en besøgende eller WordPress selv indlæser siden og behandler kommentarblokken, udføres angriberens kode på serveren — uden at du opdager noget.

Automatiseret masseangreb via bot

En hackergruppe kører en automatisk bot, der scanner tusindvis af WordPress-sites for The Events Calendar-pluginnet i version 6.17.3 eller ældre. For hvert sårbart site sendes det ondsindede kommentar automatisk ind. Inden for timer kan hundredvis af hjemmesider — herunder din — få installeret en bagdør, som angriberne bruger til at stjæle data eller sælge adgang til andre kriminelle.

Webshop misbruges til phishing

Et eventbureau med en WordPress-baseret hjemmeside bliver kompromitteret via sårbarheden. Angriberen ændrer hjemmesidens indhold og indsætter falske betalingssider (phishing), der narrer besøgende til at indtaste kreditkortoplysninger. Ejeren opdager det først, da kunder klager — og står nu over for både omdømmeskade og GDPR-anmeldepligt til Datatilsynet.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-94

Original NVD-beskrivelse (engelsk)

The The Events Calendar plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 6.17.3 via the parse_array function. This is due to insufficient validation of the widget ‘classes’ map, allowing a plain-array payload to bypass the is_safe_widget_instance() object check and reach the callable-invocation sink in Element_Classes::parse_array(). This makes it possible for unauthenticated attackers to execute code on the server. Exploitation requires that the targeted site has comments enabled on tribe_events posts and that at least one comment containing a crafted wp:legacy-widget block has been submitted, as the attack chain is triggered when do_blocks() processes the single-event HTML including the comment area.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-78159
Offentliggjort
12/09/2026
Sidst opdateret
12/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24–48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.