平台
wordpress
组件
the-events-calendar
修复版本
6.15.18
CVE-2026-3585 是 The Events Calendar WordPress 插件中发现的路径遍历漏洞。该漏洞允许经过身份验证的攻击者(具有作者级别或更高权限)读取服务器上的任意文件,从而可能泄露敏感信息。此漏洞影响 The Events Calendar 插件的 0.0.0 至 6.15.17 版本。建议用户尽快升级至 6.15.17.1 版本以修复此安全问题。
攻击者可以利用此漏洞访问服务器上的任意文件。这可能包括包含数据库凭据、API 密钥、配置文件或其他敏感信息的配置文件。成功利用此漏洞可能导致数据泄露、系统入侵,甚至可能导致攻击者完全控制受影响的 WordPress 站点。由于该漏洞需要经过身份验证,攻击者通常需要先获得对 WordPress 站点的访问权限,例如通过弱密码或跨站脚本攻击。然而,一旦获得访问权限,攻击者就可以轻松地利用此漏洞。
此漏洞已公开披露,并且存在公开的利用代码。目前尚无关于此漏洞被积极利用的报告,但由于其易于利用,因此预计未来可能会被利用。该漏洞尚未被添加到 CISA KEV 目录中。建议用户密切关注安全公告,并采取必要的措施来保护其 WordPress 站点。
WordPress websites utilizing The Events Calendar plugin, particularly those with Author-level users or higher, are at risk. Shared hosting environments where users have limited control over server file permissions are especially vulnerable. Sites with outdated plugin versions and inadequate security practices are also at increased risk.
• wordpress / composer / npm: Use wp-cli plugin update to check the installed version of The Events Calendar.
wp plugin list --status=active | grep 'The Events Calendar'• generic web: Monitor web server access logs for requests to wp-content/plugins/the-events-calendar/ajaxcreateimport with unusual or potentially malicious file paths in the parameters.
grep 'ajax_create_import' /var/log/apache2/access.log• wordpress / composer / npm: Examine the the-events-calendar plugin files for any unauthorized modifications or backdoors.
find /var/www/html/wp-content/plugins/the-events-calendar -type f -mtime -7disclosure
漏洞利用状态
EPSS
0.07% (22% 百分位)
CISA SSVC
最有效的缓解措施是立即将 The Events Calendar 插件升级至 6.15.17.1 或更高版本。如果无法立即升级,可以考虑实施一些临时缓解措施。首先,限制 WordPress 用户的权限,确保只有授权用户才能访问插件的管理员功能。其次,实施 Web 应用防火墙 (WAF) 规则,以阻止对 ajaxcreateimport 函数的恶意请求。最后,监控 WordPress 站点的日志文件,以查找任何可疑活动。
更新到 6.15.17.1 版本,或更新的修复版本
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-3585 是 The Events Calendar WordPress 插件中的路径遍历漏洞,允许攻击者读取服务器上的任意文件。
如果您正在使用 The Events Calendar 插件的 0.0.0 至 6.15.17 版本,则您可能受到此漏洞的影响。
将 The Events Calendar 插件升级至 6.15.17.1 或更高版本以修复此漏洞。
目前尚无关于此漏洞被积极利用的报告,但由于其易于利用,因此预计未来可能会被利用。
请访问 The Events Calendar 官方网站或 WordPress 插件目录,以获取有关此漏洞的更多信息。
CVSS 向量
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。