WordPress プラグイン The Events Calendar の脆弱性 CVE-2026-78006/78159 が FIX:Web サイト乗っ取りの恐れ

Critical WordPress Plugin Flaws Put Over 600,000 Websites at Risk of Takeover

2026/09/15 CyberSecurityNews — WordPress プラグイン The Events Calendar の 2 件の脆弱性 CVE-2026-78006/CVE-2026-78159 を悪用する未認証の攻撃者は、脆弱な Web サイトを完全に掌握する可能性があり、60 万件を超える有効なインストール環境に影響を及ぼす。これらの脆弱性は、リモート・コード実行/管理者パスワードのリセット/マルウェアの導入/サーバ全体の侵害などを引き起こす恐れがある。Wordfence Threat Intelligence チームが開発した Wordfence Argus が、この 2 つの独立した脆弱性チェーンを発見したのは、2026年8月21日と 8月22日である。

どちらの問題もプラグインのウィジェット描画処理に存在するものであり、ログイン/アカウント登録/ユーザー操作を必要とせずに悪用できる。影響を受けるプラグインは、StellarWP が開発する The Events Calendar であり、Web サイト管理者に強く推奨されるのは、バージョン 6.17.4.1 以降へ速やかにアップデートすることである。

WordPress プラグインの Critical の脆弱性

1 件目の脆弱性 CVE-2026-78006 (CVSS:9.8) は、The Events Calendar のバージョン 6.17.4 以下が影響を受ける。この脆弱性を悪用する攻撃者は、PHP オブジェクト・インジェクションを介して、影響を受ける Web サーバ上で OS コマンドを実行できる。

この攻撃は、攻撃者がイベントページへ細工したコメントを送信することで始まり、イベントページでコメントが有効になっており、プラグインの「Show comments on event pages」設定も有効化されている場合に成立する。ただし、攻撃者のコメントが承認されている必要はなく、WordPress では、コメント投稿者がモデレーション用リンクを通じて、自身の承認待ちコメントをプレビューできるためである。

The Events Calendar は、コメントを含むイベントページ全体を Gutenberg ブロックとして処理するため、この安全性に問題のある設計により、承認待ちコメント内へ配置された悪意のブロック・コンテンツが、プラグインのウィジェット描画コードまで到達する可能性がある。

ウィジェットのインスタンスを検証した後に、脆弱なコードにより、そのインスタンスに対する信頼された WordPress のハッシュが生成される。研究者が発見したのは、不正な形式のシリアライズされた PHP ペイロードにより、この検証を回避できることである。プラグインは危険なオブジェクトをブロックしようとするが、攻撃者が制御するデータを PHP が処理する過程でマジック・メソッドが呼び出される可能性がある。

この挙動により、脆弱なデシリアライズ処理を介してコマンドが実行される可能性がある。攻撃者は Web サーバのユーザー権限でコマンドを実行し、データの窃取/Web サイトの改ざん/マルウェアのインストールなどを行い、ホスティング環境内での横展開に至る可能性がある。

2 件目の脆弱性 CVE-2026-78159 (CVSS:9.8) は、バージョン 6.17.3 以下が影響を受ける。この脆弱性を悪用する攻撃者は、1 件目とは異なる経路を利用してサイトを制御する。この攻撃では、オブジェクト・インジェクションではなく、プラグインのセキュリティチェックを通過するよう細工した配列が用いられる。それにより、攻撃者が制御するデータはウィジェットのテンプレート・システムへ渡され、呼び出し可能な PHP 関数を受け付ける関数に到達する可能性がある。

研究者が発見したのは、この挙動を悪用する攻撃者が、自身で指定した引数を使用して WordPress の関数を呼び出せることである。実証された影響の一つが、サイト管理者のパスワードのリセットである。その後、攻撃者は管理者としてログインし、悪意のあるプラグインをアップロードしてリモート・コード実行などの攻撃を行う。

StellarWP は、Wordfence Vulnerability Management Portal を通じて脆弱性の報告を受け取った。同社は 2026年8月24日に 2 件の報告を確認した後に、修正版のバージョン 6.17.4.1 をリリースし、この問題に対処している。

Wordfence Premium/Care/Response の利用者に対しては、既知の悪用を試みる攻撃に対するファイアウォール保護が 2026年8月22日に提供された。Wordfence の無料版ユーザーには、同じルールが 2026年9月21日に提供される予定である。

サイト所有者に推奨されるのは、The Events Calendar を直ちにアップデートした上で、イベントページでコメントが有効化されていないか確認し、不要なプラグインを削除するとともに、管理者アカウントとサーバログに不審な活動がないか調査することである。