Falhas críticas no The Events Calendar permitem invasão de sites WordPress

Duas falhas graves em um dos plugins mais usados na criação de sites colocaram instalações desatualizadas em risco: as vulnerabilidades no The Events Calendar permitem execução remota de código sem autenticação e receberam pontuação CVSS 9,8.

As falhas afetam versões diferentes do plugin e já possuem correção. Quem utiliza The Events Calendar deve confirmar imediatamente se está na versão 6.17.4.1 ou posterior.

Resumo

  • Duas vulnerabilidades críticas foram divulgadas no The Events Calendar.
  • Ambas podem permitir execução de código sem exigir login.
  • As falhas receberam pontuação CVSS 9,8.
  • A recomendação é atualizar o plugin para a versão corrigida mais recente.

Quais são as vulnerabilidades no The Events Calendar?

A primeira falha é uma injeção de código que pode resultar em execução remota. Segundo a Patchstack, ela atinge versões iguais ou anteriores à 6.17.3 e foi corrigida na 6.17.3.1.

A segunda envolve PHP Object Injection e também pode levar à execução remota de código. A correção chegou na versão 6.17.4.1.

FalhaVersões afetadasVersão corrigidaCVSS
CVE-2026-78159Até 6.17.36.17.3.19,8
CVE-2026-78006Até 6.17.46.17.4.19,8

O que torna o caso mais preocupante é que nenhuma das duas exige autenticação. Ou seja, o atacante não precisa possuir previamente uma conta no WordPress para explorar a falha.

Por que execução remota de código é tão perigosa?

Execução remota de código pode permitir que um invasor execute comandos no servidor e consiga acesso ao ambiente. Em um site WordPress, isso pode abrir caminho para inclusão de backdoors, alteração de arquivos, roubo de dados ou comprometimento administrativo.

Esse é justamente o tipo de situação que uma auditoria WordPress tenta prevenir ao revisar plugins, temas, versões, usuários, permissões e outras camadas do projeto.

Eu já explicava o WordPress a partir da facilidade que ele oferece para administrar um site sem precisar desenvolver tudo do zero. Essa flexibilidade é uma vantagem enorme, mas significa que plugins viram parte real da infraestrutura e precisam receber manutenção.

Isso também reforça a necessidade de uma boa hospedagem WordPress, backups disponíveis e processo de atualização controlado.

henshin sites banner

Confira também estes conteúdos relacionados:

Quem usa o plugin deve fazer o quê?

A ação mais direta é verificar a versão instalada. Para eliminar as duas falhas divulgadas, o site deve estar na versão 6.17.4.1 ou posterior.

Antes de atualizar em projetos sensíveis, é recomendável ter backup e, quando possível, testar a mudança em staging. Atualizar não deveria significar simplesmente apertar um botão sem saber se outros plugins, tema ou código personalizado possuem dependências.

Em projetos profissionais, uma plataforma de hospedagem adequada costuma facilitar backup, restauração e isolamento de problemas.

Também não vale interpretar a atualização como uma solução definitiva para toda a segurança. Um site WordPress pode estar com esse plugin corrigido e continuar vulnerável por outros componentes desatualizados ou configurações inadequadas.

A segurança do WordPress faz parte do resultado de marketing

É comum segurança aparecer na conversa apenas quando o site cai ou é invadido. Esse raciocínio ignora que o site é parte da operação comercial.

Eu já destaquei que tráfego sozinho não resolve quando o site não funciona como deveria. Vale o mesmo para segurança: investir em SEO ou anúncios para mandar pessoas a um ativo comprometido é tentar acelerar um carro com problema no motor.

Além da atualização, vale revisar indexação e saúde técnica depois de qualquer incidente, já que invasões podem criar URLs, alterar conteúdo ou introduzir códigos que também prejudicam a presença nos buscadores.

Atualizar elimina as vulnerabilidades conhecidas do The Events Calendar

As vulnerabilidades no The Events Calendar possuem correções disponíveis, mas continuam sendo um alerta para qualquer empresa que trate plugins como componentes que podem ficar indefinidamente sem manutenção.

Atualizar é a primeira ação. Auditar regularmente o restante da estrutura é o passo que reduz a chance de descobrir o próximo problema somente depois do dano. Se você precisa revisar segurança, manutenção e desempenho do seu WordPress, fale com a Agência Henshin.

Perguntas frequentes (FAQ)

Quais versões do The Events Calendar estão vulneráveis?

Uma das falhas afeta versões até 6.17.3 e foi corrigida na 6.17.3.1. A segunda afeta versões até 6.17.4 e foi corrigida na 6.17.4.1. Para cobrir as duas vulnerabilidades divulgadas, a recomendação é utilizar a versão 6.17.4.1 ou posterior.

As falhas exigem login no WordPress?

Não. As duas vulnerabilidades foram classificadas como não autenticadas. Isso significa que um atacante não precisa possuir uma conta válida no WordPress para tentar explorá-las, característica que aumenta a gravidade e ajuda a explicar a pontuação CVSS 9,8 recebida por ambas.

O que é execução remota de código?

É uma classe de vulnerabilidade que pode permitir a execução de comandos ou código no sistema afetado. Dependendo da exploração e do ambiente, isso pode levar a alterações de arquivos, inclusão de backdoors ou comprometimento administrativo do site.

Basta atualizar o plugin para proteger o site?

A atualização corrige essas vulnerabilidades conhecidas, mas não garante que todo o site esteja seguro. Outros plugins, temas, usuários, senhas, hospedagem e configurações também precisam ser avaliados. Segurança no WordPress depende do conjunto da instalação e de manutenção contínua.

Quantos sites usam The Events Calendar?

A base de vulnerabilidades da Patchstack indica aproximadamente 600 mil instalações do The Events Calendar. Esse número ajuda a dimensionar a popularidade do plugin, embora não signifique que todas essas instalações estejam usando versões vulneráveis ou continuem expostas.

Buscar

Últimas Postagens

  • All Posts
  • Artigo
  • Autor convidado
  • Case de sucesso
  • criação de site
  • Criação de sites
  • Design
  • Marketing de Conteúdo
  • marketing digital
  • Mídia paga
  • News
  • Notícias
  • Sem categoria
  • SEO
  • Videos
  • World