Meer dan 200.000 WordPress-websites lijken kwetsbaar voor The Events Calendar RCE. Het gaat om twee kritieke beveiligingsproblemen in de plugin The Events Calendar, waarmee beheerders eenvoudig evenementenkalenders kunnen maken en beheren. Wanneer een aanvaller de juiste omstandigheden weet te treffen, kan het leiden tot remote code execution (RCE) en daarmee tot een volledige overname van de WordPress-installatie.
Defiant, een partij die zich richt op WordPress-beveiliging, beschrijft de kwetsbaarheden als afzonderlijke manieren om uiteindelijk RCE te bereiken. In de praktijk betekent dat: zelfs als niet iedere site exact hetzelfde risico heeft, blijft het advies om de plugin snel te updaten.
Wat is er precies mis met The Events Calendar RCE?
De problemen zitten in code-injectie en PHP-objectinjectie die kunnen ontstaan door onvoldoende validatie en bescherming in pluginfunctionaliteit. Beide issues hebben dezelfde ernst: Defiant noemt ze critical met een CVSS-score van 9.8 voor zowel de eerste als de tweede kwetsbaarheid.
Een belangrijke nuance: de twee aanvalspaden zijn in essentie onafhankelijk. Dat neemt niet weg dat ze in combinatie met de juiste configuratie kunnen zorgen voor compromittering.
Kwetsbaarheid 1: unauthenticated code injection (CVE-2026-78159)
De eerste storing, gelabeld als CVE-2026-78159, is beschreven als een unauthenticated code injection door onvoldoende validatie. Onder specifieke voorwaarden kan een aanvaller een payload injecteren die controles omzeilt en vervolgens wordt uitgevoerd tijdens het verwerken van single-event HTML, inclusief het comment-gedeelte.
StellarWP, de ontwikkelaar van The Events Calendar, heeft deze kwetsbaarheid verholpen in versie 6.17.3.1, die op 25 augustus beschikbaar kwam.
Kwetsbaarheid 2: unauthenticated PHP object injection (CVE-2026-78006)
De tweede kwestie betreft CVE-2026-78006 en is eveneens unauthenticated, maar dan als PHP object injection. Dit kan worden misbruikt als de comments op events zijn ingeschakeld en zichtbaar zijn voor bezoekers.
De kern van het probleem zit in het feit dat de plugin onvoldoende bescherming biedt in een functie die later kwetsbaar blijkt. Daarbij kan de ingesloten code in een kwetsbare route terechtkomen voordat moderatie plaatsvindt. Met andere woorden: als Reacties/Comments worden getoond, kan de aanvaller misbruik maken van het pad dat de plugin bewandelt.
De oplossing is door StellarWP opgenomen in versie 6.17.4.1, die op 10 september is uitgegeven.
Welke WordPress-sites lopen risico?
WordPress-data laat zien dat ongeveer 240.000 websites The Events Calendar-versies gebruiken die lager zijn dan 6.17. Defiant stelt dat die installaties daardoor in elk geval potentieel geraakt worden door beide kwetsbaarheden.
Tussen 10 en 14 september werd de plugin ruim 300.000 keer gedownload. Dat wijst er volgens Defiant op dat mogelijk nog rond de helft van de installaties niet (tijdig) beschermd is tegen CVE-2026-78006.
Er is wel een praktische beperking: het exacte aantal kwetsbare sites is niet exact vast te stellen. Dat komt doordat voor exploitatie van de tweede kwetsbaarheid vereist is dat comments zijn ingeschakeld en zichtbaar. Sites zonder die instelling hebben daardoor minder directe exposure voor dat specifieke aanvalspad.
Waarom dit type aanval zo schadelijk is
Bij The Events Calendar RCE draait het om aanvallen waarbij de aanvaller code kan laten uitvoeren op de server. Dat is niet hetzelfde als een typische “defacement” of informatielek. Met RCE kan een aanvaller in potentie de controle over het WordPress-systeem overnemen, en vervolgens bijvoorbeeld gegevens uitlezen, accounts misbruiken of extra malware plaatsen.
Daarnaast is het risico extra groot bij plugins met veel installaties. De Events Calendar geldt als een zeer populaire plugin: Defiant noemt meer dan 600.000 actieve installaties. Hoe groter de footprint, hoe groter de impact wanneer een update uitblijft.
Wat moeten beheerders nu doen?
Het meest concrete en praktische advies is: update. Omdat de kwetsbaarheden in verschillende versies zijn opgelost, is het niet genoeg om “een beetje” bij te werken; je wilt de versies gebruiken waarin beide issues zijn verholpen.
- Update naar minimaal 6.17.3.1 om de eerste kwetsbaarheid (CVE-2026-78159) te dichten.
- Update naar 6.17.4.1 om ook de tweede kwetsbaarheid (CVE-2026-78006) te verhelpen.
- Controleer daarnaast of comments op events aan staan en zichtbaar zijn. Zo verklein je het risico op exploitatie via het comment-pad.
Werk ook het bredere patch- en controlebeleid bij. Los van één specifieke plugin is de les dat een “kritieke” kwetsbaarheid snel kan escaleren wanneer een site onvoldoende wordt bijgehouden.
Als je wilt kijken naar de bredere aanpak rond updates en het voorkomen van misbruik, past het artikel Continue controle voor echte zekerheid goed bij dit thema.
Vergelijkbare risico’s: waarom patching ketenbreed telt
The Events Calendar is niet het enige voorbeeld van kwetsbaarheden waarbij een plugin of component een aanvalskans creëert. In het verleden zagen we ook dat patch-achterstanden in populaire omgevingen tot ernstige gevolgen kunnen leiden. Denk bijvoorbeeld aan situaties waarin een kwetsbaarheid in een ander systeem of onderdeel werd misbruikt om controle te nemen.
Zo is er ook aandacht besteed aan geëxploiteerde kwetsbaarheden in een cPanel Backup plugin. Dat laat zien dat tijdig bijwerken en het beperken van exposure in meerdere lagen een terugkerend thema is.
Snelle checklist voor de komende update-ronde
Om te voorkomen dat je site alsnog binnenvalt door The Events Calendar RCE, kun je de volgende stappen direct in je beheerproces opnemen:
- Inventariseer: welke versie van The Events Calendar draait er op welke website?
- Prioriteer: geef updates voor kritieke RCE-issues de hoogste urgentie.
- Valideer configuratie: staan comments op events aan en zijn ze zichtbaar?
- Controleer op ongebruikelijke wijzigingen: denk aan onverwachte bestanden, ongeautoriseerde accounts of afwijkend gedrag.
Maak daarnaast gebruik van een herhaalbaar proces. Het doel is niet alleen “een keer patchen”, maar het duurzaam verkleinen van de kans dat je kwetsbaar blijft wanneer er opnieuw iets uitkomt.
Conclusie
The Events Calendar RCE vormt een concreet en actueel risico voor WordPress-beheerders. Door twee kritieke kwetsbaarheden—één gericht op unauthenticated code injection (CVE-2026-78159) en één op unauthenticated PHP object injection (CVE-2026-78006)—kan een aanvaller in de juiste omstandigheden code laten uitvoeren en de installatie overnemen.
De sleutel ligt bij snelheid: update naar 6.17.3.1 en bij voorkeur naar 6.17.4.1, en controleer of comments op events aan en zichtbaar zijn. Zo beperk je de exposure en voorkom je dat je site in de groep belandt die nog steeds getroffen kan worden door oude versies.
