Hai lỗ hổng nghiêm trọng trong plugin The Events Calendar của WordPress có thể cho phép kẻ tấn công chưa xác thực chiếm quyền kiểm soát các trang web dễ bị tổn thương. Các lỗ hổng này ảnh hưởng đến hơn 600.000 lượt cài đặt đang hoạt động và có thể dẫn đến remote code execution, đặt lại mật khẩu quản trị viên, triển khai mã độc và chiếm quyền kiểm soát máy chủ hoàn toàn.
Chi tiết về hai lỗ hổng trong The Events Calendar
Lỗ hổng đầu tiên: CVE-2026-78006
Lỗ hổng đầu tiên, được theo dõi là CVE-2026-78006, có điểm CVSS là 9.8. Nó ảnh hưởng đến các phiên bản The Events Calendar lên đến 6.17.4. Lỗ hổng này cho phép kẻ tấn công lợi dụng PHP object injection để thực thi các lệnh hệ điều hành trên máy chủ web bị ảnh hưởng.
Cuộc tấn công bắt đầu khi một người dùng độc hại gửi một bình luận được chế tạo đặc biệt tới trang sự kiện. Cuộc tấn công chỉ hoạt động khi chức năng bình luận được bật cho các trang sự kiện và cài đặt “Show comments on event pages” của plugin đang hoạt động. Tuy nhiên, kẻ tấn công không cần bình luận được phê duyệt vì WordPress cho phép tác giả bình luận xem trước các bình luận đang chờ xử lý của họ thông qua một liên kết kiểm duyệt.
The Events Calendar xử lý toàn bộ trang sự kiện, bao gồm cả bình luận, dưới dạng các khối Gutenberg. Thiết kế không an toàn này cho phép nội dung khối độc hại được đặt bên trong một bình luận đang chờ xử lý truy cập vào mã xử lý widget của plugin. Mã dễ bị tấn công xác thực một phiên bản widget trước khi tạo một hash WordPress đáng tin cậy cho nó. Các nhà nghiên cứu phát hiện ra rằng một payload PHP được tuần tự hóa bị định dạng sai có thể vượt qua quá trình xác thực. Mặc dù plugin cố gắng chặn các đối tượng nguy hiểm, PHP có thể kích hoạt các phương thức kỳ diệu trong khi xử lý dữ liệu do kẻ tấn công kiểm soát.
Hành vi này có thể dẫn đến việc thực thi lệnh thông qua một quy trình deserialization dễ bị tổn thương. Kẻ tấn công có thể chạy các lệnh với quyền của người dùng máy chủ web, tiềm ẩn nguy cơ đánh cắp dữ liệu, thay đổi giao diện trang web, cài đặt mã độc hoặc di chuyển ngang trong môi trường lưu trữ.
Lỗ hổng thứ hai: CVE-2026-78159
Lỗ hổng thứ hai, CVE-2026-78159, cũng có điểm CVSS là 9.8. Nó ảnh hưởng đến các phiên bản lên đến 6.17.3 và sử dụng một đường dẫn riêng biệt để giành quyền kiểm soát trang web. Thay vì sử dụng object injection, cuộc tấn công thứ hai sử dụng một mảng được chuẩn bị đặc biệt vượt qua kiểm tra an toàn của plugin.
Dữ liệu do kẻ tấn công kiểm soát sau đó được đưa vào hệ thống mẫu widget, nơi nó có thể truy cập vào một hàm chấp nhận các hàm PHP có thể gọi. Các nhà nghiên cứu phát hiện ra rằng kẻ tấn công có thể lạm dụng hành vi này để gọi các hàm WordPress với các đối số do kẻ tấn công cung cấp. Một tác động được chứng minh là việc đặt lại mật khẩu của quản trị viên trang web. Sau đó, kẻ tấn công có thể đăng nhập với tư cách quản trị viên, tải lên một plugin độc hại và đạt được remote code execution.
Phát hiện và Khắc phục
Wordfence Argus, được phát triển bởi nhóm Wordfence Threat Intelligence, đã phát hiện ra hai chuỗi lỗ hổng độc lập này vào ngày 21 và 22 tháng 8 năm 2026. Cả hai vấn đề đều tồn tại trong quá trình xử lý widget của plugin và có thể bị khai thác mà không yêu cầu đăng nhập, đăng ký tài khoản hoặc tương tác người dùng.
StellarWP đã nhận được báo cáo lỗ hổng thông qua Cổng quản lý lỗ hổng của Wordfence. Nhà cung cấp đã xác nhận cả hai báo cáo vào ngày 24 tháng 8 năm 2026 và phát hành các bản vá lỗi ngay sau đó. Phiên bản đã được vá lỗi đầy đủ là phiên bản 6.17.4.1. Wordfence Premium, Care và Response đã nhận được bảo vệ tường lửa cho các nỗ lực khai thác đã biết vào ngày 22 tháng 8 năm 2026. Người dùng Wordfence miễn phí dự kiến sẽ nhận được quy tắc tương tự vào ngày 21 tháng 9 năm 2026.
Các chủ sở hữu trang web nên cập nhật The Events Calendar ngay lập tức. Ngoài ra, cần xem xét liệu bình luận có được bật trên các trang sự kiện hay không, gỡ bỏ các plugin không cần thiết và kiểm tra các tài khoản quản trị viên cùng nhật ký máy chủ để phát hiện hoạt động đáng ngờ.
Bạn có thể tìm hiểu thêm về các lỗ hổng này tại thông báo chính thức từ Wordfence.










