The Events Calendar插件双9.8分漏洞连环暴击:60万WordPress站点暴露于未认证远程代码执行

2026年9月17日 · 跨境电商日报

WordPress插件安全漏洞远程代码执行

The Hacker News 9月16日报道:StellarWP旗下The Events Calendar插件存在两个CVSS 9.8的高危漏洞链(CVE-2026-78159和CVE-2026-78006),均可导致未认证远程代码执行。该插件是全球使用最广泛的WordPress日历插件,活跃安装量超60万,大量使用该插件的电商独立站同样受影响。

两个漏洞可以串联利用:攻击者先通过CVE-2026-78006在评论预览功能中注入恶意数据,再通过CVE-2026-78159的模板渲染逻辑触发反序列化攻击,最终在服务器上执行任意PHP代码。攻击链完全不需要任何用户认证,访问者身份即可触发。

StellarWP已发布修复版本,但截至目前仍有大量站点未更新。如果你的独立站同时安装了The Events Calendar和WooCommerce,风险叠加效应需重点评估——攻击者拿到Shell后可直接篡改WooCommerce订单数据和支付配置。

漏洞链关键数据

9.8+9.8
双漏洞评分
60万+
受影响站点
无需认证
攻击门槛
RCE
最终影响

为什么电商独立站也在射程内

很多跨境电商独立站用The Events Calendar来管理促销活动日历、闪购倒计时和线下展会信息。这些站点的访客流量大、活动期间互动频繁,恰好为攻击者提供了丰富的触发入口。评论预览功能是漏洞的入口点,而活动页面本身就有评论区。

从行业角度看,2026年9月已成为WordPress插件安全的”黑色九月”:WCFM Marketplace插件刚修复了退款漏洞,WordPress核心7.0.2堵了SQL注入,Super Forms拦截了25万次攻击,现在又加上The Events Calendar的双9.8分漏洞链。插件供应链安全问题在今年集中爆发。

应急处置清单:1. 检查The Events Calendar版本号,低于修复版本立即更新。2. 如果暂时无法更新,在WAF层添加针对该插件REST API端点的访问规则,限制匿名POST请求。3. 检查wp-content/uploads/目录下近期是否有异常PHP文件。4. 评估是否真的需要该插件——如果你的独立站没有活动日历需求,直接禁用删除是最快的消除风险方式。

信息来源: The Hacker News · Wordfence · NVD CVE-2026-78159

#WordPress安全#The Events Calendar#RCE漏洞#插件安全

© 版权声明
THE END
喜欢就支持一下吧
点赞30 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容