O plugin The Events Calendar, ativo em mais de 600 mil instalações do WordPress, recebeu correções para duas falhas críticas de segurança que permitem a execução remota de código (RCE) sem necessidade de autenticação. Identificadas pela equipe do Wordfence Threat Intelligence, as vulnerabilidades podem levar ao controle total do servidor apenas com o envio de um comentário malicioso, mesmo que o texto fique retido na fila de moderação.
O que isso muda na prática
Para administradores de sites, o risco é imediato caso a opção de exibir comentários em páginas de eventos esteja ativada. Normalmente, um comentário suspeito aguardaria a aprovação de um moderador antes de ser processado ativamente pelo sistema. No entanto, a brecha explora um recurso de conveniência do próprio WordPress: o link temporário que permite ao autor visualizar seu próprio comentário recém-enviado.
Durante essa pré-visualização, o The Events Calendar processa indevidamente blocos de conteúdo injetados pelo invasor. Isso significa que o ataque ocorre instantaneamente após o envio do texto. Sem precisar de login ou interação de terceiros, o criminoso consegue alterar senhas administrativas, implantar malware ou assumir o controle do banco de dados.
Como o vetor de ataque funciona

As duas cadeias de vulnerabilidade compartilham a mesma porta de entrada no modelo de renderização de eventos do plugin. O código do The Events Calendar captura o HTML completo da página, incluindo a área de comentários, e o repassa para a função nativa do WordPress responsável por processar os blocos do editor Gutenberg.
Como o sistema padrão de sanitização de comentários preserva tags HTML ocultas, um invasor pode camuflar marcações maliciosas dentro do texto. Quando o invasor clica no link para visualizar o comentário pendente, as restrições são contornadas e os blocos fraudulentos são lidos como parte da estrutura do site.
Desmontagem técnica das vulnerabilidades
A primeira falha, identificada como CVE-2026-78006, afeta todas as compilações até a versão 6.17.4 e obteve pontuação máxima de gravidade (9.8). O problema reside na proteção insuficiente contra a injeção de objetos PHP. A função encarregada de verificar a segurança dos widgets permite o carregamento antecipado de métodos mágicos durante a análise prévia. Um invasor pode explorar essa mecânica para empacotar uma carga maliciosa e enviar comandos arbitrários diretamente para o sistema operacional do servidor subjacente.
A segunda falha, rastreada como CVE-2026-78159, afeta instalações até a versão 6.17.3 e também recebe nota 9.8. Neste caso, o ataque ignora as verificações de injeção de objetos utilizando uma matriz comum. A falha na validação do mapeamento de classes permite que um usuário não autenticado chame funções do PHP. Na prova de conceito elaborada pelos pesquisadores, a brecha foi utilizada para invocar a função nativa de atualização de usuários do WordPress, alterando arbitrariamente a senha do administrador principal.
O que os administradores devem fazer
A StellarWP, desenvolvedora do plugin, confirmou as notificações do final de agosto de 2026 e lançou os pacotes de correção na primeira quinzena de setembro. A ação exigida é atualizar o The Events Calendar imediatamente para a versão 6.17.4.1 ou superior.
Sites protegidos pelas edições comerciais do firewall Wordfence receberam regras preventivas contra a exploração dessas falhas no dia 22 de agosto de 2026. Os administradores que utilizam a camada gratuita do serviço receberão os mesmos filtros de segurança em 21 de setembro.
