2026年9月17日 · 跨境电商日报
The Hacker News 9月16日报道:StellarWP旗下The Events Calendar插件存在两个CVSS 9.8的高危漏洞链(CVE-2026-78159和CVE-2026-78006),均可导致未认证远程代码执行。该插件是全球使用最广泛的WordPress日历插件,活跃安装量超60万,大量使用该插件的电商独立站同样受影响。
两个漏洞可以串联利用:攻击者先通过CVE-2026-78006在评论预览功能中注入恶意数据,再通过CVE-2026-78159的模板渲染逻辑触发反序列化攻击,最终在服务器上执行任意PHP代码。攻击链完全不需要任何用户认证,访问者身份即可触发。
StellarWP已发布修复版本,但截至目前仍有大量站点未更新。如果你的独立站同时安装了The Events Calendar和WooCommerce,风险叠加效应需重点评估——攻击者拿到Shell后可直接篡改WooCommerce订单数据和支付配置。
漏洞链关键数据
为什么电商独立站也在射程内
很多跨境电商独立站用The Events Calendar来管理促销活动日历、闪购倒计时和线下展会信息。这些站点的访客流量大、活动期间互动频繁,恰好为攻击者提供了丰富的触发入口。评论预览功能是漏洞的入口点,而活动页面本身就有评论区。
从行业角度看,2026年9月已成为WordPress插件安全的”黑色九月”:WCFM Marketplace插件刚修复了退款漏洞,WordPress核心7.0.2堵了SQL注入,Super Forms拦截了25万次攻击,现在又加上The Events Calendar的双9.8分漏洞链。插件供应链安全问题在今年集中爆发。
wp-content/uploads/目录下近期是否有异常PHP文件。4. 评估是否真的需要该插件——如果你的独立站没有活动日历需求,直接禁用删除是最快的消除风险方式。信息来源: The Hacker News · Wordfence · NVD CVE-2026-78159
#WordPress安全#The Events Calendar#RCE漏洞#插件安全











暂无评论内容