Security · WordPress-Plugin The Events Calendar
The Events Calendar: Nach dem ersten Fix ist Version 6.17.4.1 das Mindestziel
kritisch
CVE-2026-78159 ermöglichte Codeausführung über einen präparierten Kommentar auf einer Veranstaltungsseite. Version 6.17.3.1 schloss diesen Weg; eine später dokumentierte Umgehung betraf jedoch auch Version 6.17.4, weshalb Betreiber mindestens 6.17.4.1 einsetzen sollten.
- CVE
- CVE-2026-78159
- Betroffen
- The Events Calendar bis einschließlich 6.17.3; ausnutzbar, wenn Kommentare für Veranstaltungsseiten (`tribe_events`) aktiviert und die betreffende Veranstaltungsseite sichtbar sind
- Behoben
- Ursprüngliche Korrektur: 6.17.3.1; wegen der späteren Umgehung CVE-2026-78006 ist das aktuelle betriebliche Mindestziel 6.17.4.1 oder neuer
The Events Calendar ist ein WordPress-Plugin, also eine Erweiterung des Web-Redaktionssystems WordPress, die Veranstaltungen als eigene Seiten verwaltet. Der technische Name dieses Inhaltstyps lautet tribe_events. Die Kennung CVE-2026-78159 bezeichnet einen öffentlich katalogisierten Sicherheitsfehler in Plugin-Versionen bis einschließlich 6.17.3, wenn Besucher sichtbare Veranstaltungsseiten kommentieren können. Über einen präparierten Kommentar war eine Remote Code Execution möglich – die Ausführung fremden Codes auf dem Webserver über eine Netzwerkanfrage.
Ein Fix ist die Korrektur eines bekannten Fehlers. Ein Bypass ist eine später gefundene Umgehung, die trotz dieser Schutzmaßnahme noch zum verwundbaren Verhalten führt. Bei diesem CVE-Paar ist genau diese Chronologie wichtiger als eine zweite lange Angriffserzählung.
Die Lücke ist nach CVSS 3.1 mit 9,8 bewertet. CVSS ist ein standardisiertes Schema für die technische Schwere einer Schwachstelle. Der vollständige Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Er beschreibt einen Angriff über das Netz mit geringer Komplexität, ohne vorherige Berechtigung oder notwendige Handlung eines anderen Nutzers; Sicherheitsbereich unverändert sowie hohe mögliche Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Trotzdem ist nicht jede Website mit dem Plugin automatisch erreichbar: Kommentare müssen gerade auf sichtbaren Veranstaltungsseiten aktiviert sein.
Der belegte Angriffsweg
Für einen normalen Nutzer sah der Einstieg wie ein gewöhnliches Kommentarfeld unter einer Veranstaltung aus. Ein Angreifer übermittelte dort einen präparierten Legacy-Widget-Block. Ein Legacy-Widget-Block ist ein WordPress-Inhaltsbaustein, der ältere Erweiterungsbausteine innerhalb des Blockeditors einbindet.
Verarbeitete das V2-Ereignistemplate – die neuere Darstellungsvorlage für eine einzelne Veranstaltung – die HTML-Ausgabe der Einzelansicht samt Kommentarbereich mit WordPress’ Funktion do_blocks(), erreichte der Inhalt den verwundbaren Pluginpfad. do_blocks() wandelt WordPress-Blockmarkierungen in die darzustellende Seitenausgabe um. Für einen Administrator musste dabei keine besondere Warnung erscheinen; ein ungewöhnlicher Kommentar ist ein Prüfhinweis, aber weder Beweis noch vollständige Erkennungsmethode.
Wie aus einer Datenliste ein Funktionsaufruf wurde
Beim ursprünglichen Fehler konnte eine vom Angreifer gesteuerte Datenliste in der Widget-Klassenzuordnung die Sicherheitsprüfung passieren. Diese classes-Zuordnung ist eine Datenstruktur, in der das Widget Angaben zu Darstellungsklassen führt. Ein darin enthaltener Wert gelangte bis zu einer Stelle, die ihn als Callable, also als von PHP aufrufbare Funktion, behandelte. So wurde Codeausführung möglich.
Der spätere Bypass CVE-2026-78006 nutzte einen anderen Objekt- und Deserialisierungspfad. Die beiden Datensätze teilen damit den Lieferweg über einen Kommentar, aber nicht denselben internen Fehler.
Zwei CVEs, ein aktuelles Updateziel
Die Versionsfolge trennt historischen Befund und heutige Maßnahme:
- Bis einschließlich
6.17.3war The Events Calendar durch CVE-2026-78159 betroffen. - Version
6.17.3.1schloss den damals bekannten Weg. - Der später als CVE-2026-78006 dokumentierte Bypass betraf erneut Versionen bis einschließlich
6.17.4. - Version
6.17.4.1schloss diesen späteren Weg und ist damit das aktuelle Mindestziel.
Das sind zwei getrennte Schwachstellenmeldungen, aber keine zwei gleichwertigen Updateziele. Die historische Fixversion 6.17.3.1 gehört weiterhin korrekt in den Datensatz zu CVE-2026-78159; wer den Betrieb heute absichert, sollte mindestens 6.17.4.1 einsetzen.
Genau darin liegt die praktische Lehre. Eine historische Fixversion beantwortet, wann ein damals bekannter Weg korrigiert wurde. Sie garantiert nicht, dass eine später gefundene Variante ebenfalls abgewehrt wird.
Was jetzt sinnvoll ist
Betreiber sollten die tatsächlich installierte Plugin-Version prüfen und auf 6.17.4.1 oder neuer aktualisieren. Danach ist zu klären, ob Kommentare für tribe_events benötigt werden. Ein nicht benötigtes Kommentarfeld kann abgeschaltet werden; die Konfigurationsänderung ersetzt die korrigierte Software nicht.
Für den betroffenen Zeitraum sollten Betreiber die Kommentarwarteschlange sowie Serverprotokolle rund um Veranstaltungsseiten prüfen. Auffällige Funde können eine weitergehende Untersuchung von WordPress und Server erforderlich machen. Konkrete forensische Signaturen werden aus den bereitgestellten Quellen nicht abgeleitet.
CVE-2026-78159 wurde am 12. September 2026 um 07:39 UTC veröffentlicht. Eine aktive Ausnutzung ist in den bis zum 13. September 2026 geprüften Quellen nicht bestätigt. Der zuletzt verfügbare KEV-Katalogstand der US-Cybersicherheitsbehörde CISA vom 11. September 2026 lag noch vor der Veröffentlichung dieses CVE; KEV steht für nachweislich ausgenutzte Schwachstellen. Aus seiner Nichtlistung lässt sich für diesen neuen Fall daher keine zusätzliche Entwarnung ableiten.
Quellen
- CVE.org: CVE-2026-78159, veröffentlicht am 12. September 2026 um 07:39 UTC
- NVD: CVE-2026-78159, abgerufen am 13. September 2026
- Wordfence Intelligence: CVE-2026-78159, abgerufen am 13. September 2026
- The Events Calendar 6.17.3.1, abgerufen am 13. September 2026
- WordPress-Änderungssatz 3667866, abgerufen am 13. September 2026
- WordPress-Änderungssatz 3667867, abgerufen am 13. September 2026
- The Events Calendar 6.17.4.1 – spätere Bypass-Korrektur, abgerufen am 13. September 2026
- CISA: Known Exploited Vulnerabilities Catalog, Katalogstand 11. September 2026
Quellenstand: 13. September 2026.