Wordfence Argus, The Events Calendar Eklentisinde Uzaktan Kod Çalıştırmaya Yol Açan İki Kritik Kimlik Doğrulamasız Güvenlik Açığı Zinciri Tespit Etti
21 ve 22 Ağustos 2026'da, Wordfence Tehdit İstihbaratı ekibi tarafından oluşturulan Wordfence Argus, 600.000'den fazla web sitesinde aktif olan bir WordPress eklentisi olan The Events Calendar'da iki bağımsız kritik güvenlik açığı zinciri tespit etti. Her iki zincir de eklentinin widget oluşturma hattında başlıyor ve sonuçta iki ayrı yöntemle kimlik doğrulaması olmadan Uzaktan Kod Çalıştırmaya yol açabiliyor.
21 ve 22 Ağustos 2026'da, Wordfence Tehdit İstihbaratı ekibi tarafından oluşturulan Wordfence Argus, 600.000'den fazla web sitesinde aktif olan bir WordPress eklentisi olan The Events Calendar'da iki bağımsız kritik güvenlik açığı zinciri tespit etti. Her iki zincir de eklentinin widget oluşturma hattında başlıyor ve sonuçta iki ayrı yöntemle kimlik doğrulaması olmadan Uzaktan Kod Çalıştırmaya yol açabiliyor.
İlk zincir, temel alınan sunucuda keyfi işletim sistemi komutları çalıştırmak için PHP Nesne Enjeksiyonu kullanıyor. İkinci zincir ise nesne enjeksiyonu korumasını atlatıyor ve bir yöneticinin parolasını sıfırlamak için keyfi çağrılabilir bir ilkel yapıyı istismar ediyor; bunun ardından saldırgan kötü amaçlı bir eklenti yükleyerek siteye tam kontrol sağlayabiliyor.