Plataforma
wordpress
Componente
the-events-calendar
Corrigido em
6.15.18
A vulnerabilidade CVE-2026-3585 é um problema de Path Traversal descoberto no plugin The Events Calendar para WordPress. Atacantes autenticados com permissões de Autor ou superiores podem explorar essa falha para ler arquivos arbitrários no servidor, potencialmente expondo dados confidenciais. A vulnerabilidade afeta versões do plugin de 0.0.0 até 6.15.17, sendo corrigida na versão 6.15.17.1.
Um atacante que explore com sucesso a vulnerabilidade CVE-2026-3585 pode obter acesso não autorizado a arquivos no servidor WordPress. Isso pode incluir arquivos de configuração, arquivos de log, ou até mesmo código-fonte do aplicativo. A leitura desses arquivos pode revelar informações sensíveis, como credenciais de banco de dados, chaves de API, ou informações pessoais de usuários. O impacto potencial é alto, pois a exposição de tais dados pode levar a comprometimento do sistema, roubo de dados, ou até mesmo execução remota de código, dependendo do conteúdo dos arquivos acessados. A necessidade de acesso de Autor limita o escopo, mas ainda representa um risco significativo em ambientes onde essa permissão é concedida amplamente.
A vulnerabilidade foi divulgada em 2026-03-10. Não há informações disponíveis sobre exploração ativa ou inclusão no KEV (CISA KEV catalog) no momento da publicação. Não há public proof-of-concept (PoC) amplamente divulgado, mas a natureza da vulnerabilidade de Path Traversal a torna relativamente fácil de explorar para atacantes com conhecimento técnico.
WordPress websites utilizing The Events Calendar plugin, particularly those with Author-level users or higher, are at risk. Shared hosting environments where users have limited control over server file permissions are especially vulnerable. Sites with outdated plugin versions and inadequate security practices are also at increased risk.
• wordpress / composer / npm: Use wp-cli plugin update to check the installed version of The Events Calendar.
wp plugin list --status=active | grep 'The Events Calendar'• generic web: Monitor web server access logs for requests to wp-content/plugins/the-events-calendar/ajaxcreateimport with unusual or potentially malicious file paths in the parameters.
grep 'ajax_create_import' /var/log/apache2/access.log• wordpress / composer / npm: Examine the the-events-calendar plugin files for any unauthorized modifications or backdoors.
find /var/www/html/wp-content/plugins/the-events-calendar -type f -mtime -7disclosure
Status do Exploit
EPSS
0.07% (percentil 22%)
CISA SSVC
Vetor CVSS
A mitigação primária para CVE-2026-3585 é atualizar o plugin The Events Calendar para a versão 6.15.17.1 ou superior. Se a atualização imediata não for possível devido a problemas de compatibilidade, considere restringir o acesso à função 'ajaxcreateimport' através de regras de firewall de aplicação web (WAF) ou proxies reverso, bloqueando solicitações que contenham caracteres de path traversal (../). Monitore os logs do servidor em busca de tentativas de acesso a arquivos inesperados, especialmente aquelas que incluem sequências como '../'. Após a atualização, verifique se a vulnerabilidade foi corrigida tentando acessar um arquivo que não deveria ser acessível através da função 'ajaxcreateimport'.
Atualize para a versão 6.15.17.1, ou uma versão corrigida mais recente
Análise de vulnerabilidades e alertas críticos diretamente no seu e-mail.
CVE-2026-3585 is a vulnerability in The Events Calendar WordPress plugin allowing authenticated attackers to read arbitrary files on the server. It has a CVSS score of 7.5 (HIGH).
If you are using The Events Calendar plugin in WordPress versions 0.0.0 through 6.15.17, you are potentially affected by this vulnerability.
Upgrade The Events Calendar plugin to version 6.15.17.1 or later to resolve this vulnerability. Consider WAF rules as a temporary mitigation.
While no active exploitation has been confirmed, the vulnerability’s nature makes it likely that exploitation will occur once a PoC is available.
Refer to the official The Events Calendar website and WordPress security announcements for the latest information and advisory regarding CVE-2026-3585.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.
Envie seu arquivo de dependências e descubra na hora se esta e outras CVEs te atingem.