Falha crítica no WordPress deixa atacantes não autenticados executarem código no seu servidor pelo plugin The Events Calendar
Uma vulnerabilidade de gravidade máxima no WordPress está circulando, e ela é um pesadelo para quem usa o plugin The Events Calendar. Registrada como CVE-2026-78006 com pontuação CVSS 9.8, a falha encadeia uma injeção de objeto PHP com um hash de integridade forjado para driblar as verificações de segurança do plugin e alcançar a execução remota de código. O detalhe mais assustador: não exige nenhuma autenticação.
O ataque explora a área de comentários. Como o WordPress entrega a comentaristas não autenticados um link com hash de moderação para visualizarem imediatamente seu próprio comentário pendente, um payload de bloco malicioso chega ao trecho vulnerável do código antes de qualquer moderação humana. Em outras palavras, uma caixa de comentários aberta em uma página de evento pode virar uma porta de entrada direta para o seu servidor.
A correção é simples e urgente: atualize o The Events Calendar para a versão mais recente com patch e, de quebra, restrinja ou desative comentários em publicações de eventos. Se você administra sites WordPress, aplique o patch agora, confira as versões e trate qualquer plugin exposto como uma janela aberta numa tempestade. Proteger sua privacidade na rede importa tanto quanto, e uma conexão criptografada é um ótimo ponto de partida.