Recientemente, se ha identificado una vulnerabilidad crítica en el plugin The Events Calendar para WordPress, catalogada con el identificador CVE-2026-78006 y con una alarmante puntuación CVSS de 9.8 sobre 10. Esta vulnerabilidad representa una amenaza significativa para los sistemas que utilizan este plugin, lo que exige una respuesta rápida y efectiva por parte de los equipos de seguridad de las organizaciones afectadas. Dada la amplia adopción de WordPress como plataforma de gestión de contenidos, esta situación podría impactar a miles de sitios web, exponiendo a los propietarios y usuarios a riesgos de seguridad severos.
Desde un punto de vista técnico, la vulnerabilidad se relaciona con la ejecución remota de código (RCE) en todas las versiones del plugin hasta la 6.17.4, mediante la función `is_safe_widget_instance`. El problema radica en la falta de protección adecuada en esta función, que puede ser eludida debido a la forma en que PHP gestiona los métodos mágicos durante su pre-análisis. En este contexto, la función `enable_rendering_widget_copied()` genera un atributo de integridad `wp_hash` válido antes de que se alcance la función `unserialize()`. Esto crea una oportunidad para que atacantes no autenticados ejecuten código en el servidor. Este proceso de explotación es particularmente grave porque el template de evento único de la versión V2 del plugin ejecuta `do_blocks()` sobre el HTML de comentarios en buffer. WordPress devuelve un URL de moderación-hash que permite a un comentarista no autenticado visualizar inmediatamente su comentario pendiente, inyectando el marcado de bloque en el camino de código vulnerable antes de que se realice cualquier moderación. Cabe destacar que esta vulnerabilidad se activa únicamente si los comentarios están habilitados y visibles en los eventos.
La vulnerabilidad ha sido clasificada como CWE-502, lo que indica que se trata de una debilidad específica relacionada con la deserialización de datos no confiables. Este tipo de vulnerabilidad permite a un atacante manipular datos que el software deserializa sin la debida validación, lo que puede llevar a la ejecución de código arbitrario en el servidor.
En cuanto al vector de ataque, se clasifica como NETWORK, con una complejidad de ataque baja, lo que significa que no se requieren privilegios específicos ni interacción del usuario para llevar a cabo la explotación. Esto eleva aún más el nivel de riesgo, ya que cualquier persona con conocimientos básicos podría intentar aprovechar la vulnerabilidad sin necesidad de credenciales de acceso.
Dada la grave puntuación de 9.8 en la escala CVSS, esta vulnerabilidad se considera crítica, posicionándose en la cúspide del espectro de riesgos de seguridad. Las vulnerabilidades con puntuaciones superiores a 9.0 suelen permitir la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema, lo que subraya la urgencia de una respuesta inmediata.
Para aquellos administradores de sistemas que necesiten más información técnica y parches disponibles, se pueden consultar las siguientes referencias en el repositorio de WordPress:
- [Collection_Trait.php](https://plugins.trac.wordpress.org/browser/the-events-calendar/tags/6.17.3/common/src/Tribe/Utils/Collection_Trait.php#L247) - [Lazy_Post_Collection.php](https://plugins.trac.wordpress.org/browser/the-events-calendar/tags/6.17.3/src/Tribe/Collections/Lazy_Post_Collection.php#L82) - [Template_Bootstrap.php](https://plugins.trac.wordpress.org/browser/the-events-calendar/tags/6.17.3/src/Tribe/Views/V2/Template_Bootstrap.php#L213)
Es imperativo que todas las organizaciones que utilicen el software afectado apliquen los parches de seguridad disponibles de manera inmediata. Además, se recomienda revisar sus sistemas en busca de indicadores de compromiso y monitorizar el tráfico de red en busca de actividades sospechosas relacionadas con esta vulnerabilidad. No tomar medidas adecuadas puede resultar en un compromiso grave de la seguridad de los datos y la integridad de los sistemas afectados, lo que podría tener repercusiones financieras y reputacionales significativas.