Hikosachi 開発チームです。
本日は、人気のイベント管理プラグイン「The Events Calendar」で発見された、深刻度が最も高い未認証のリモートコード実行(RCE)脆弱性についてお伝えします。
60万件以上のサイトで利用されている大規模プラグインであるため、該当環境をお使いの方は速やかなアップデートをおすすめします。
The Events Calendar に2件の重大な未認証RCE脆弱性(CVSS 9.8)
WordPressの人気イベント管理プラグイン「The Events Calendar」(アクティブインストール数60万件以上)に、いずれもCVSSスコア9.8(緊急)と評価される2件の脆弱性が報告されました。
両脆弱性ともWordfenceの脆弱性研究エージェント「Argus」により発見され、開発元によって修正済みです。
- CVE-2026-78006:バージョン6.17.4以前が対象。PHPオブジェクトインジェクションを悪用してサーバー上でOSコマンドを実行される恐れがある。
- CVE-2026-78159:バージョン6.17.3以前が対象。特別に細工した配列を用いてWordPress内部の関数を呼び出し、管理者パスワードをリセットされる恐れがある(サイト乗っ取りにつながる)。
特に注意すべき点は、いずれも認証不要で悪用できることに加え、攻撃の起点が「公開されているイベントページへのコメント投稿」であることです。
投稿されたコメントがモデレーション待ち(未承認)の状態であっても、サイト運営者・編集者が管理画面でそのプレビューを表示した時点で攻撃チェーンが実行されてしまうと報告されています。
コメント投稿自体は一般的に匿名で可能なため、攻撃のハードルが低い点も注意が必要です。
対応策
- The Events Calendar をバージョン6.17.4.1以降へ直ちにアップデートしてください。
- アップデート前に、モデレーション待ちのコメント欄に不審な内容(シリアライズされたPHPオブジェクトを疑わせるような不自然な文字列など)が無いか確認することを推奨します。
- WordPress管理画面のユーザー一覧に、身に覚えのない管理者アカウントが追加されていないか確認してください(パスワードリセット型の攻撃は管理者アカウント奪取に直結するため)。
- Hikosachi Protector をご利用の場合、収集された攻撃情報は集合知として共有され、既知の攻撃元IPの遮断に役立ちます。あわせてプラグイン自体のアップデートも必ず行ってください。
WordPressのセキュリティは、コア本体だけでなく利用しているプラグインやテーマの更新状況にも大きく左右されます。
ご利用中の環境で対象プラグインを使用しているかどうか、この機会にあらためてご確認ください。

