Plateforme
wordpress
Composant
the-events-calendar
Corrigé dans
6.15.18
La vulnérabilité CVE-2026-3585 concerne un défaut de contrôle d'accès aux chemins (Path Traversal) dans le plugin The Events Calendar pour WordPress. Cette faille permet à un attaquant authentifié, disposant d'un accès d'auteur ou supérieur, de lire le contenu de fichiers arbitraires sur le serveur. Elle affecte toutes les versions du plugin jusqu'à et y compris 6.15.17. Une version corrigée, 6.15.17.1, est désormais disponible.
L'exploitation réussie de cette vulnérabilité permet à un attaquant authentifié d'accéder à des fichiers sensibles sur le serveur WordPress. Cela pourrait inclure des fichiers de configuration contenant des informations d'identification de base de données, des clés API, ou d'autres données confidentielles. L'attaquant pourrait également accéder à des fichiers contenant du code source, révélant ainsi des informations sur l'architecture de l'application et d'autres vulnérabilités potentielles. Bien que l'accès soit limité aux utilisateurs authentifiés avec un niveau d'auteur ou supérieur, cela représente un risque significatif pour les sites WordPress où les comptes d'auteur sont nombreux ou mal protégés. Cette vulnérabilité est similaire à d'autres failles de Path Traversal qui ont permis l'exfiltration de données sensibles sur des serveurs web.
La vulnérabilité a été divulguée publiquement le 2026-03-10. Il n'y a pas d'indication d'une présence sur le KEV (CISA Known Exploited Vulnerabilities) à ce jour. La probabilité d'exploitation est considérée comme moyenne, compte tenu de la nécessité d'un accès authentifié et de la disponibilité d'un POC potentiel. Des recherches sont en cours pour déterminer si cette vulnérabilité est activement exploitée dans des campagnes ciblées.
WordPress websites utilizing The Events Calendar plugin, particularly those with Author-level users or higher, are at risk. Shared hosting environments where users have limited control over server file permissions are especially vulnerable. Sites with outdated plugin versions and inadequate security practices are also at increased risk.
• wordpress / composer / npm: Use wp-cli plugin update to check the installed version of The Events Calendar.
wp plugin list --status=active | grep 'The Events Calendar'• generic web: Monitor web server access logs for requests to wp-content/plugins/the-events-calendar/ajaxcreateimport with unusual or potentially malicious file paths in the parameters.
grep 'ajax_create_import' /var/log/apache2/access.log• wordpress / composer / npm: Examine the the-events-calendar plugin files for any unauthorized modifications or backdoors.
find /var/www/html/wp-content/plugins/the-events-calendar -type f -mtime -7disclosure
Statut de l'Exploit
EPSS
0.07% (percentile 22%)
CISA SSVC
Vecteur CVSS
La mitigation principale consiste à mettre à jour le plugin The Events Calendar vers la version 6.15.17.1 ou supérieure. Si la mise à jour n'est pas immédiatement possible, envisagez de restreindre l'accès au répertoire d'installation du plugin via les permissions du serveur. En outre, une configuration stricte du serveur web, incluant la désactivation de l'exécution de scripts dans les répertoires de téléchargement, peut réduire le risque. Il n'existe pas de signature Sigma ou YARA spécifique pour cette vulnérabilité, mais surveillez les tentatives d'accès à des fichiers en dehors du répertoire du plugin via les journaux d'accès du serveur web. Après la mise à jour, vérifiez l'intégrité des fichiers du plugin pour vous assurer qu'ils n'ont pas été compromis.
Mettre à jour vers la version 6.15.17.1, ou une version corrigée plus récente
Analyses de vulnérabilités et alertes critiques directement dans votre boîte mail.
CVE-2026-3585 is a vulnerability in The Events Calendar WordPress plugin allowing authenticated attackers to read arbitrary files on the server. It has a CVSS score of 7.5 (HIGH).
If you are using The Events Calendar plugin in WordPress versions 0.0.0 through 6.15.17, you are potentially affected by this vulnerability.
Upgrade The Events Calendar plugin to version 6.15.17.1 or later to resolve this vulnerability. Consider WAF rules as a temporary mitigation.
While no active exploitation has been confirmed, the vulnerability’s nature makes it likely that exploitation will occur once a PoC is available.
Refer to the official The Events Calendar website and WordPress security announcements for the latest information and advisory regarding CVE-2026-3585.
Téléverse ton fichier de dépendances et découvre instantanément si cette CVE et d'autres te touchent.
Téléverse ton fichier de dépendances et découvre instantanément si cette CVE et d'autres te touchent.