Ongeveer 300.000 WordPress-websites hebben nog geen beveiligingsupdate geïnstalleerd voor een kritieke kwetsbaarheid in de plug-in The Events Calendar. Cybersecuritybedrijf Wordfence meldt dat aanvallers actief misbruik maken van deze kwetsbaarheid, die het mogelijk maakt om ongeauthenticeerd code uit te voeren op de webserver en zo volledige controle over de getroffen websites te verkrijgen.
De kwetsbaarheid, geregistreerd als CVE-2026-78006, zit in een functie van de plug-in waarmee gebruikers kunnen reageren op evenementen die via de kalender worden getoond. Door PHP-objectinjectie kunnen aanvallers remote code execution uitvoeren. The Events Calendar wordt door meer dan 600.000 websites gebruikt om een evenementenkalender aan hun WordPress-site toe te voegen. De update die het lek verhelpt, versie 6.17.4.1, werd op 10 september 2026 uitgebracht. Sindsdien hebben ongeveer 300.000 sites de update nog niet geïnstalleerd en draaien daardoor een exploiteerbare versie.
Wordfence heeft sinds de publicatie van de update honderden aanvallen waargenomen via hun web application firewall. Dit bevestigt dat kwaadwillenden het lek actief exploiteren om toegang te krijgen tot kwetsbare WordPress-sites.









Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *