CVE-2026-78159: Kritisk fejl i The Events Calendar
Kritisk fejl i WordPress-plugin ‘The Events Calendar’ giver hackere fuld kontrol over din hjemmeside uden login.
Hvad er det?
Sårbarheden CVE-2026-78159 findes i WordPress-pluginnet The Events Calendar (alle versioner op til og med 6.17.3). En fejl i funktionen parse_array betyder, at en angriber kan sende skadeligt indhold via et kommentarfelt på din hjemmeside og få det udført direkte på din webserver. Det kaldes Remote Code Execution (fjernudførelse af kode) — altså at en fremmed person kan køre programmer på din server, som om de sad ved tastaturet selv. Fejlen opstår, fordi pluginnet ikke tjekker kommentarindhold grundigt nok, før det behandler det.
Hvem rammer det?
Du er i risikogruppen, hvis din hjemmeside opfylder alle tre betingelser:
- Du bruger WordPress med pluginnet The Events Calendar i version 6.17.3 eller ældre.
- Dine begivenhedssider (tribe_events-indlæg) har kommentarer slået til.
- Der er afgivet mindst ét kommentar med et særligt udformet indhold (et såkaldt wp:legacy-widget-blok).
Hjemmesider med events og åbne kommentarsektioner — fx foreninger, kulturinstitutioner, eventbureauer og konferencesider — er særligt udsatte.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan følgende ske:
- Fuld serveradgang: Angriberen kan køre vilkårlig kode på din webserver og overtage den fuldstændigt.
- Datatyveri: Kundedata, e-mails, adgangskoder og betalingsoplysninger kan stjæles.
- Hjemmesideovertagelse: Din hjemmeside kan blive ændret, slettet eller brugt til at sprede malware til dine besøgende.
- Bagdør installeres: Angriberen kan oprette en skjult adgang og vende tilbage, selv efter du har opdaget angrebet.
- Omdømmeskade og GDPR-bøder: Et databrud kan medføre anmeldepligt til Datatilsynet og potentielle bøder.
Hvor alvorligt er det?
Denne sårbarhed er vurderet kritisk med en CVSS-score på 9,8 ud af 10. Det er den næsthøjeste mulige score. Vurderingen er så høj fordi:
- Angrebet kan udføres over internettet uden fysisk adgang.
- Det kræver ingen login eller særlige rettigheder.
- Det kræver ingen handling fra dig eller dine brugere.
- Konsekvenserne rammer fortrolighed, integritet og tilgængelighed — alle tre kerneområder i sikkerhed — fuldt ud.
CVSS-vektoren er CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, som bekræfter den maksimale trussel på tværs af alle parametre. CWE-94 (kodeinjektionsfejl) er fejlklassen.
Hvad gør jeg nu?
Følg disse trin i prioriteret rækkefølge — start med det samme:
- Opdatér The Events Calendar-pluginnet straks til den seneste version (6.17.4 eller nyere) via dit WordPress-dashboard under Plugins → Tilgængelige opdateringer.
- Deaktivér kommentarer midlertidigt på alle begivenhedssider, hvis du ikke kan opdatere med det samme. Gå til Indstillinger → Diskussion og fjern muligheden for kommentarer, eller gør det pr. indlægstype.
- Gennemgå eksisterende kommentarer på dine begivenhedssider for mistænkeligt indhold — særligt kommentarer med ukendte kodeblokke eller HTML.
- Tjek server-logfiler for usædvanlig aktivitet efter datoen 12. september 2026. Kontakt din hostingudbyder for hjælp, hvis du er usikker.
- Skift adgangskoder til WordPress-administratorkontoen og databasen som en ekstra sikkerhedsforanstaltning.
- Kontakt din it-leverandør eller Auroa, hvis du har mistanke om, at dit site allerede er kompromitteret.
Opdatér inden for 24–48 timer
Auroa anbefaler, at du opdaterer The Events Calendar-pluginnet til seneste version inden for de næste 24–48 timer. Hvis opdatering ikke er mulig med det samme, skal du slå kommentarer fra på begivenhedssider som en øjeblikkelig nødforanstaltning. Denne sårbarhed er særdeles alvorlig, da den ikke kræver nogen form for login fra angriberens side — alle med adgang til internettet kan i princippet udnytte den. Har du brug for hjælp til at vurdere om dit site er berørt, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Angriber poster ondsindet kommentar
En angriber besøger din offentlige begivenhedsside og skriver et kommentar, der indeholder et særligt formateret wp:legacy-widget-blok med skadelig kode indlejret. Kommentaret ser uskadeligt ud og passerer evt. din spamfilter. Næste gang en besøgende eller WordPress selv indlæser siden og behandler kommentarblokken, udføres angriberens kode på serveren — uden at du opdager noget.
Automatiseret masseangreb via bot
En hackergruppe kører en automatisk bot, der scanner tusindvis af WordPress-sites for The Events Calendar-pluginnet i version 6.17.3 eller ældre. For hvert sårbart site sendes det ondsindede kommentar automatisk ind. Inden for timer kan hundredvis af hjemmesider — herunder din — få installeret en bagdør, som angriberne bruger til at stjæle data eller sælge adgang til andre kriminelle.
Webshop misbruges til phishing
Et eventbureau med en WordPress-baseret hjemmeside bliver kompromitteret via sårbarheden. Angriberen ændrer hjemmesidens indhold og indsætter falske betalingssider (phishing), der narrer besøgende til at indtaste kreditkortoplysninger. Ejeren opdager det først, da kunder klager — og står nu over for både omdømmeskade og GDPR-anmeldepligt til Datatilsynet.
Ofte stillede spørgsmål
Jeg har The Events Calendar installeret, men kommentarer er slået fra — er jeg stadig i fare?
Nej — ifølge den kendte angrebskæde kræver udnyttelse, at kommentarer er aktiveret på dine begivenhedssider, OG at der er afgivet et ondsindet kommentar. Har du kommentarer slået helt fra, er din umiddelbare risiko markant lavere. Du bør dog stadig opdatere pluginnet hurtigst muligt for at være fuldt beskyttet.
Hvordan ved jeg, om mit site allerede er kompromitteret?
Se efter disse advarselstegn: ukendte administratorbrugere i WordPress, ændringer i filer du ikke selv har lavet, usædvanlig serverbelastning, eller ukendte filer i dit webhotel. Din hostingudbyder kan ofte hjælpe med at gennemgå logfiler. Kontakt en sikkerhedsekspert, hvis du er i tvivl — det er bedre at få det undersøgt end at vente.
Hjælper en firewall eller sikkerhedsplugin som Wordfence mig?
En web application firewall (WAF) — fx Wordfence eller Cloudflare — kan blokere kendte angrebsmønstre og give ekstra beskyttelse, mens du forbereder opdateringen. Det er dog ikke en erstatning for at opdatere pluginnet. Brug firewallen som et ekstra lag, ikke som den eneste løsning.
Behøver jeg at informere mine kunder eller Datatilsynet?
Kun hvis du har konkret mistanke om eller bekræftelse på, at persondata er blevet tilgået eller stjålet. Under GDPR har du 72 timers anmeldepligt til Datatilsynet fra det tidspunkt, du bliver bekendt med et databrud. Er du usikker, så dokumentér hændelsen og søg juridisk rådgivning. At opdatere pluginnet og afværge angrebet i tide betyder typisk, at der ikke er noget at anmelde.
Gælder sårbarheden også The Events Calendar Pro eller andre tilknyttede plugins?
CVE-2026-78159 er specifikt rapporteret for The Events Calendar (gratis versionen) op til og med version 6.17.3. Det er endnu ikke bekræftet, om Pro-versionen eller tilknyttede plugins som Events Tickets er påvirket. Opdatér alle plugins fra samme udvikler (StellarWP/The Events Calendar) til seneste version for at minimere risikoen.
Hvad er forskellen på denne fejl og en almindelig hacker-login?
Ved et almindeligt hackerangreb via login skal angriberen kende eller gætte din adgangskode. Her er det anderledes: angriberen behøver slet ikke et login. De sender bare et særligt udformet kommentar til din hjemmeside, og når WordPress behandler det, udføres angriberens kode automatisk. Det gør denne sårbarhed særligt farlig og nem at udnytte i stor skala.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The The Events Calendar plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 6.17.3 via the parse_array function. This is due to insufficient validation of the widget ‘classes’ map, allowing a plain-array payload to bypass the is_safe_widget_instance() object check and reach the callable-invocation sink in Element_Classes::parse_array(). This makes it possible for unauthenticated attackers to execute code on the server. Exploitation requires that the targeted site has comments enabled on tribe_events posts and that at least one comment containing a crafted wp:legacy-widget block has been submitted, as the attack chain is triggered when do_blocks() processes the single-event HTML including the comment area.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.