Injeção Crítica de Objetos PHP sem Autenticação Atinge The Events Calendar (CVE-2026-78265)
Uma vulnerabilidade crítica foi divulgada no popular plugin do WordPress The Events Calendar, uma das soluções de gerenciamento de eventos mais usadas na web. Registrada como CVE-2026-78265, a falha é uma injeção de objetos PHP sem autenticação nas versões até 6.17.2, com pontuação CVSS de 9.8 em 10.
Como a exploração não exige autenticação, qualquer invasor remoto pode potencialmente acionar uma desserialização perigosa, levando à execução de código arbitrário, acesso total ao banco de dados e comprometimento completo do site. Quem usa The Events Calendar deve tratar isso como uma emergência e atualizar para a versão 6.17.3 ou posterior agora mesmo.