Если на сайте стоит The Events Calendar по 6.17.4 включительно, гость через комментарий к событию может выполнить код. Патч уже в каталоге: 6.17.4.1. Wordfence ставит 9.8.
12 сентября 2026 в NVD легли восемь critical по плагинам. Первым смотреть slug the-events-calendar: две дыры без логина, закрываются 6.17.4.1. Рядом learning-management-system: WPScan фиксит с 3.4.1. Остальные пять slug без известного фикса, wordpress.org их снял с раздачи. Если slug в списке нет, эта дыра вас не касается.
Что закрывать сегодня
- The Events Calendar, slug
the-events-calendar, CVE-2026-78006. RCE без логина через комментарий к событию. По 6.17.4. Патч 6.17.4.1, в каталоге уже есть. - Тот же slug, CVE-2026-78159. RCE без логина. По 6.17.3. Патч 6.17.3.1; на прод всё равно 6.17.4.1.
- Masteriyo LMS, slug
learning-management-system, CVE-2026-82845. Из subscriber: объекты из метаданных и выполнение кода. Ниже 3.4.1. Патч 3.4.1. - Frontegg SAML SSO, slug
frontegg-saml-sso, CVE-2026-75800. Без логина вход администратором: SAML-ответ не проверяют. По 1.0.1. Патча нет, каталог закрыт 4.09.2026. - DS Ad Rotator, slug
ds-adrotator, CVE-2026-81402. Загрузка PHP без логина. По 0.8. Патча нет, каталог закрыт 28.08.2026. - WP images upload on piclect, slug
wp-images-upload-on-piclect, CVE-2026-84171. Загрузка без логина. По 1.0. Патча нет, каталог закрыт 1.09. - WP Component, slug
wpcomponent, CVE-2026-85681. Без логина перезапись любой опции, на одиночной установке это захват. По 2.2.4. Патча нет, каталог закрыт 4.09.2026. - CODE MONKEYS PROPOSALS, slug
code-monkeys-proposals, CVE-2026-77005. Subscriber удаляет произвольные файлы. По 1.0.1. Патча нет, каталог закрыт 28.08.2026.
The Events Calendar: RCE без логина
Slug из каталога, не редкость на проде. На 12 сентября 2026 wordpress.org отдаёт 6.17.4.1 (10 сентября, 22:18 GMT). Wordfence: CVSS 9.8. Patchstack ставит ту же цифру и тот же патч.
Судя по опубликованным данным, гость без учётки оставляет комментарий к событию, шаблон прогоняет HTML комментариев как блоки, дальше unserialize. Условие: комментарии на событиях включены и видны; свой ещё не одобренный комментарий открывается по ссылке модерации. Changelog 6.17.4.1: усилена проверка скопированных виджетов. CVE-2026-78159 закрыта в 6.17.3.1, но 6.17.4 снова уязвим по 78006. На прод нужна 6.17.4.1. Для 9.8 без входа это не «обновимся в понедельник».
Проверка
От пользователя сайта, не от root. Перед продом: копия файлов и базы. Нет slug в списке: пачка к сайту не относится. Из каталога только первые два slug, остальные пять выключить.
wp plugin list --fields=name,status,version | grep -Ei 'the-events-calendar|learning-management-system|frontegg-saml-sso|ds-adrotator|wp-images-upload-on-piclect|wpcomponent|code-monkeys-proposals' wp plugin get the-events-calendar --field=version wp plugin update the-events-calendar wp plugin get learning-management-system --field=version wp plugin update learning-management-system wp plugin deactivate frontegg-saml-sso ds-adrotator wp-images-upload-on-piclect wpcomponent code-monkeys-proposals