The Events Calendar: ejecución de código sin contraseña, actualiza o cierra los comentarios de los eventos

Martes, Septiembre 22, 2026

Si tu web de WordPress usa el plugin The Events Calendar para gestionar eventos, esta es la alerta que no puedes dejar para mañana. Se han publicado dos fallos críticos que permiten ejecutar código en tu servidor sin tener cuenta en la web, y la vía de entrada es tan sencilla como dejar un comentario.

Qué ha pasado

El 12 de septiembre se publicaron dos vulnerabilidades de ejecución remota de código, las dos calificadas de críticas, con 9,8 sobre 10 en la escala CVSS:

  • CVE-2026-78006, por la función is_safe_widget_instance, afecta a todas las versiones hasta la 6.17.4 incluida.
  • CVE-2026-78159, por la función parse_array, afecta a todas las versiones hasta la 6.17.3 incluida.

Las dos se explotan sin autenticar, es decir, sin que el atacante tenga usuario en tu web. La condición para que funcionen es que la página del evento tenga los comentarios abiertos y visibles: el ataque viaja dentro de un comentario. La plantilla del evento procesa los bloques del HTML que hay en el área de comentarios, y WordPress le da a quien comenta un enlace para ver su propio comentario antes de que nadie lo modere, que es la puerta que aprovecha el fallo.

Cómo saber si te toca

Dos comprobaciones, desde el panel de WordPress. Primero, entra en Plugins y mira la versión de The Events Calendar. Segundo, mira si tus páginas de evento admiten comentarios: si los tienes cerrados, el ataque no tiene por dónde entrar aunque la versión sea vieja. El propio registro de cambios de la versión que corrige esto solo dice «se refuerza la validación de las instancias de widget copiadas», sin mencionar la gravedad real, así que mirar la versión es más fiable que fiarse del changelog.

Qué hacer hoy

Actualiza a la versión 6.17.5, publicada el 17 de septiembre, que además de corregir estos dos fallos endurece las comprobaciones de permisos de su API REST. El parche que cierra la vulnerabilidad llegó antes, en la 6.17.4.1 del 10 de septiembre, pero no hay motivo para quedarse en una versión intermedia. Tienes el procedimiento seguro en Cómo actualizar WordPress, plugins y temas sin romper tu web. Si por lo que sea no puedes actualizar hoy mismo, desactivar los comentarios en las páginas de evento corta la vía de entrada mientras tanto. Aprovecha también para revisar los ajustes generales de seguridad con Cómo endurecer la seguridad de tu WordPress con WP Toolkit.

Si sospechas que ya han entrado

Revisa los comentarios pendientes de tus páginas de evento y cualquier cambio que no recuerdes haber hecho tú. Si algo no cuadra, sigue el protocolo completo en Qué hacer si tu web ha sido hackeada, y ten a mano una copia reciente antes de tocar nada: Cómo hacer copias de seguridad de tu WordPress. Es la segunda alerta seria de plugins de WordPress en pocos días, después de Cinco vulnerabilidades críticas en plugins de WordPress muy usados, y confirma que merece la pena tener WordPress en un hosting WordPress donde actualizar sea sencillo y con copia siempre a mano.

Fuente: Registro CVE-2026-78006 y CVE-2026-78159