CVE-2026-78006: Kritisk fejl i The Events Calendar
Kritisk WordPress-sårbarhed i The Events Calendar giver hackere fuld serverkontrol uden login – opdater straks til version 6.17.5 eller nyere.
Hvad er det?
The Events Calendar er et populært WordPress-plugin til at vise og administrere begivenheder på din hjemmeside. En kritisk sårbarhed (CVE-2026-78006) gør det muligt for en angriber at køre vilkårlig kode på din server – helt uden at have et login eller særlige rettigheder.
Fejlen opstår, fordi plugin’ets sikkerhedsfunktion kan omgås ved hjælp af en særlig PHP-teknik (magic methods), kombineret med en svaghed i, hvordan plugin’et håndterer upålidelige data (usikker deserialisering, CWE-502). En angriber kan udnytte WordPress’ egne kommentsystemer til at sende skadeligt indhold direkte til det sårbare kode-sted.
Hvem rammer det?
Sårbarheden rammer alle, der:
- Kører WordPress med The Events Calendar plugin i version 6.17.4 eller tidligere
- Har kommentarer aktiveret og synlige på begivenheder (events)
Hvis din hjemmeside bruger plugin’et til f.eks. kursus-sider, event-sider, konferenceoversigter eller lignende, og kommentarer er slået til, er du potentielt i farezonen. Det kræver ingen brugeradgang at udnytte fejlen – enhver på internettet kan forsøge angrebet.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan vedkommende:
- Overtage din server fuldstændigt og installere malware eller bagdøre
- Stjæle alle data på serveren – herunder kundeoplysninger, e-mails og betalingsdata
- Ødelægge eller manipulere din hjemmeside, f.eks. indsætte svindel-links eller falsk indhold
- Bruge din server til at angribe andre – hvilket kan give dig juridiske og omdømmemæssige konsekvenser
- Kryptere dine filer med ransomware og kræve løsepenge
Da angrebet ikke kræver nogen form for login, kan det udføres automatisk og i stor skala af hackere, der scanner internettet efter sårbare sites.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til CVSS 9.8 ud af 10 – Kritisk. Det er den næsthøjeste mulige score og afspejler:
- Angreb over netværket – ingen fysisk adgang nødvendig
- Lav kompleksitet – angrebet er relativt enkelt at udføre
- Ingen rettigheder kræves – enhver anonym bruger kan angribe
- Ingen brugerinteraktion – din besøgende behøver ikke gøre noget
- Fuld påvirkning på fortrolighed, integritet og tilgængelighed (alle tre CIA-faktorer er maksimale)
En score på 9.8 betyder, at dette er blandt de mest alvorlige sårbarheder, en WordPress-hjemmeside kan have.
Hvad gør jeg nu?
Handl hurtigt – helst inden for 24 timer. Her er hvad du gør:
- Opdater The Events Calendar til version 6.17.5 eller nyere via dit WordPress-dashboard under Plugins → Opdateringer.
- Deaktiver kommentarer på begivenheder midlertidigt, hvis du ikke kan opdatere med det samme. Gå til Indstillinger → Diskussion og slå kommentarer fra, eller gør det individuelt på dine event-sider.
- Tjek om din hjemmeside allerede er kompromitteret – kig efter ukendte brugere, mærkelige filer eller ændringer i de seneste dage. En sikkerhedsscanning med f.eks. Wordfence kan hjælpe.
- Tag en backup af din hjemmeside nu, inden du foretager ændringer – så du kan gå tilbage, hvis noget går galt.
- Kontakt din webhost eller en IT-partner, hvis du er i tvivl om, om din hjemmeside er berørt, eller hvis du opdager mistænkelig aktivitet.
Handl inden for 24 timer
Opdater The Events Calendar til version 6.17.5 eller nyere hurtigst muligt – dette er den eneste sikre løsning. Deaktiver kommentarer på dine event-sider som en midlertidig foranstaltning, hvis du afventer opdateringen. Overvej fremover at aktivere automatiske opdateringer for dine WordPress-plugins, så du er bedre beskyttet mod lignende sårbarheder i fremtiden. Hos Auroa anbefaler vi altid, at SMV’er har et løbende opdateringsregime og regelmæssig sikkerhedsscanning af deres hjemmeside.
Tidslinje
Konkrete eksempler
Anonym kommentator overtager server
En angriber besøger din event-side og skriver en kommentar med skjult, skadelig kode indlejret i kommentarteksten. WordPress sender automatisk et link til kommentatoren, så vedkommende kan se sin afventende kommentar – inden du som administrator har godkendt den. Det er nok til, at den skadelige kode aktiveres og udføres på din server, hvilket giver angriberen fuld kontrol.
Automatiseret masseangreb mod WordPress-sites
En hackergruppe sætter et automatiseret script op, der scanner tusindvis af hjemmesider på internettet for at finde dem, der kører en sårbar version af The Events Calendar. For hvert sårbart site sender scriptet automatisk den skadelige kommentar og installerer en bagdør (en skjult adgang), som hackerne kan bruge til at stjæle data eller installere ransomware – alt sammen uden menneskelig indgriben.
Hjemmeside misbruges til phishing
En angriber udnytter sårbarheden til at få adgang til din hjemmeside og indsætter falske login-sider eller svindel-links rettet mod dine besøgende og kunder. Dine kunder tror, de er på din officielle hjemmeside, men afgiver i stedet deres adgangskoder eller betalingsoplysninger til angriberen. Du opdager det måske først, når kunder begynder at klage eller Google blacklister din side.
Ofte stillede spørgsmål
Bruger jeg The Events Calendar – hvordan tjekker jeg det?
Log ind på dit WordPress-dashboard og gå til Plugins → Installerede plugins. Søg efter ‘The Events Calendar’ i listen. Hvis det er installeret, kan du se versionsnummeret. Er det 6.17.4 eller lavere, er du sårbar og skal opdatere straks.
Hvad hvis jeg ikke har kommentarer aktiveret på mine events?
Godt spørgsmål. Denne specifikke angrebsvej kræver, at kommentarer er slået til og synlige på dine begivenheder. Har du ikke det, er din risiko for dette angrebsscenarie markant lavere. Du bør dog stadig opdatere plugin’et, da der kan eksistere andre måder at udnytte den underliggende fejl på.
Kan jeg bare deaktivere plugin'et i stedet for at opdatere?
Ja, at deaktivere The Events Calendar fjerner den umiddelbare risiko. Det betyder dog, at dine begivenhedssider formentlig holder op med at fungere korrekt. Det er en midlertidig nødløsning – den rigtige løsning er at opdatere til den nyeste version og derefter genaktivere plugin’et.
Hvad er 'usikker deserialisering', som fejlen handler om?
Deserialisering er en teknisk proces, hvor et program omdanner gemt data tilbage til et objekt, det kan arbejde med. Hvis programmet ikke tjekker, om dataene er troværdige, inden det gør det, kan en angriber snige skadelig kode ind i dataene – og få serveren til at udføre den. Det er præcis det, der sker her.
Kan jeg se, om min hjemmeside allerede er angrebet?
Det kan være svært at opdage uden teknisk hjælp, men der er tegn du kan kigge efter: ukendte administrator-brugere i WordPress, mærkelige filer på serveren, hjemmesiden opfører sig anderledes end normalt, eller din hjemmeside er blacklistet af Google. En gratis sikkerhedsscanning med plugins som Wordfence eller Sucuri kan give dig et hurtigt overblik. Kontakt en IT-partner, hvis du er det mindste i tvivl.
Opdaterer WordPress ikke plugins automatisk?
Som standard opdaterer WordPress ikke plugins automatisk – det er noget du aktivt skal slå til. Du kan aktivere automatiske opdateringer for specifikke plugins under Plugins → Installerede plugins ved at klikke ‘Aktiver automatiske opdateringer’. Hos Auroa anbefaler vi, at du aktiverer dette for alle plugins, medmindre du har særlige grunde til ikke at gøre det.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The The Events Calendar plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 6.17.4 via the is_safe_widget_instance function. This is due to insufficient protection in is_safe_widget_instance, which can be bypassed because PHP fires magic methods during its pre-parse, combined with enable_rendering_widget_copied() forging a valid wp_hash integrity attribute before unserialize() is reached. This makes it possible for unauthenticated attackers to execute code on the server. This is exploitable without authentication or approval because the plugin’s V2 single-event template runs do_blocks() over buffered comment HTML, and WordPress returns a moderation-hash URL that allows an unauthenticated commenter to immediately view their own pending comment, delivering the injected block markup to the vulnerable code path before any moderation occurs. This does require comments to be enabled and visible on events.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.