The Events Calendar-lek: 300.000 WordPress-sites nog kwetsbaar voor CVE-2026-78006, al actief misbruikt

In de populaire WordPress-plugin The Events Calendar zit een kritieke kwetsbaarheid waarmee een ongeauthenticeerde aanvaller — dus zonder enig account — volledige controle over je server kan krijgen. Het lek is geregistreerd als CVE-2026-78006 en heeft een CVSS-score van 9.8, het hoogste risiconiveau. The Events Calendar wordt gebruikt op meer dan 600.000 websites om een evenementenkalender aan een WordPress-site toe te voegen.

Update: ondanks dat de fix al sinds 10 september beschikbaar is, draaien naar schatting nog altijd zo’n 300.000 websites een kwetsbare versie. Wordfence meldt dat aanvallers hier inmiddels actief misbruik van maken.

In het kort

  • Kwetsbaarheid: CVE-2026-78006, ongeauthenticeerde PHP object injection → remote code execution
  • Risico: CVSS 9.8 — kritiek
  • Geraakt: The Events Calendar t/m versie 6.17.4, op meer dan 600.000 websites
  • Nog kwetsbaar: naar schatting 300.000 sites hebben de update nog niet geïnstalleerd
  • Oplossing: update naar versie 6.17.4.1 of hoger (beschikbaar sinds 10 september 2026)
  • Status: actief misbruikt — Wordfence blokkeerde de afgelopen 24 uur al honderden aanvallen
  • Vereist voor misbruik: reacties op evenementenpagina’s staan aan én worden getoond op de site

Wat is er precies mis in The Events Calendar?

De kwetsbaarheid zit in de functie is_safe_widget_instance, die normaal gesproken moet controleren of meegestuurde objectdata veilig is om te verwerken. Die controle blijkt te omzeilen: door een vervalst wp_hash-integriteitskenmerk mee te sturen, komt een aanvaller alsnog door de check heen. Vervolgens worden PHP’s zogeheten “magic methods” — functies die automatisch afgaan zodra een object wordt opgebouwd — al aangeroepen tijdens het voorbereidend inlezen van de data, dus vóórdat unserialize() de aanvaller-gecontroleerde data daadwerkelijk verwerkt. Daarmee kan een aanvaller code laten uitvoeren zonder ooit te hoeven inloggen.

De weg naar binnen loopt via het reactiesysteem, niet via een beheerpagina: een aanvaller plaatst een speciaal geprepareerde reactie op een evenementenpagina. Opvallend genoeg hoeft die reactie niet eens goedgekeurd te zijn — WordPress laat de auteur van een reactie de eigen, nog in afwachting staande reactie namelijk bekijken via een moderatielink, en dat is al genoeg om de aanval te laten afgaan. De aanname dat reactiemoderatie hier bescherming biedt, klopt dus niet.

Wie ontdekte het lek?

Dit lek werd niet door een menselijke onderzoeker gevonden, maar door Argus, een AI-systeem van Wordfence’s Threat Intelligence-team dat specifiek is gebouwd om langere ketens van kwetsbaarheden in één target te vinden — precies zoals hier, waar een omzeilde check en een timing-kwetsbaarheid in de deserialisatie samen tot RCE leiden. Argus vond op 21 augustus 2026 zelfs twee losse kwetsbaarheidsketens in The Events Calendar. StellarWP, de maker van de plugin, bracht op 10 september versie 6.17.4.1 uit met de oplossing.

Welke sites lopen risico?

  • Alle versies t/m 6.17.4 zijn kwetsbaar; versie 6.17.4.1 en hoger is veilig
  • Vereist is dat reacties op evenementenpagina’s zijn ingeschakeld én de instelling “Toon reacties op evenementenpagina’s” actief staat — dit is bij veel sites die evenementen publiceren een normale, standaard-achtige instelling
  • Reactiemoderatie helpt niet als extra beveiliging, zoals hierboven beschreven
  • The Events Calendar draait naar schatting op meer dan 600.000 sites; ruim 300.000 daarvan hadden op het moment van schrijven de update nog niet doorgevoerd

Actief misbruikt: de cijfers van Wordfence

Wordfence publiceerde op 14 september een technische analyse van het lek, en meldt dat aanvallers sindsdien actief scannen: via de eigen web application firewall zijn in 24 uur tijd al honderden aanvalspogingen geblokkeerd. Dat aantal ligt lager dan bij sommige eerdere kritieke WordPress-lekken, maar de kwetsbaarheid is dermate eenvoudig te misbruiken (geen inlog, geen speciale voorbereiding) dat verdere opschaling voor de hand ligt zodra meer aanvallers de details oppikken.

Wat moet je nu doen?

  • Update The Events Calendar direct naar versie 6.17.4.1 of hoger — kijk bij Plugins in je WordPress-dashboard of de plugin actief is
  • Kun je niet meteen updaten? Schakel dan tijdelijk reacties op evenementenpagina’s uit, of zet de instelling “Toon reacties op evenementenpagina’s” uit — dat sluit de enige bekende aanvalsroute af
  • Controleer je reacties op evenementenpagina’s op vreemde, technisch ogende inhoud (lange, onleesbare tekststrings) — dat kan een teken zijn van een geprobeerde of geslaagde aanval
  • Was je site kwetsbaar vóór het updaten? Controleer op onbekende bestanden in wp-content/uploads/ en op vreemde/nieuwe beheerdersaccounts — bij een geslaagde RCE kan een aanvaller allebei achterlaten
  • Vind je sporen van misbruik? Ga ervan uit dat de site breder gecompromitteerd kan zijn en laat de site grondig controleren, niet alleen de verdachte reactie verwijderen

Wil je je site breder beveiligen dan alleen deze ene kwetsbaarheid? Lees onze complete gids voor WordPress beveiligen met alle essentiële maatregelen op een rij. Of check direct met onze gratis WordPress Security Scanner of jouw site nog kwetsbare plugins draait.

Veelgestelde vragen

Is mijn website getroffen als ik The Events Calendar gebruik?

Alleen als je versie 6.17.4 of ouder draait én reacties op evenementenpagina’s toont. Update je naar 6.17.4.1 of hoger, dan ben je beschermd — ongeacht je reactie-instellingen.

Is dit lek gevonden door een mens of door AI?

Door AI — Wordfence’s onderzoeksagent Argus vond dit lek (en nog een tweede, apart lek in dezelfde plugin) op 21 augustus 2026. Steeds meer kritieke WordPress-kwetsbaarheden worden tegenwoordig op deze manier ontdekt, nog vóórdat een kwaadwillende partij er zelf achter komt — wat de tijd tussen ontdekking en patch juist korter maakt.

Beschermt reactiemoderatie mij niet tegen dit lek?

Nee. Een aanvaller heeft geen goedgekeurde reactie nodig — de aanval gaat al af zodra de kwaadaardige reactie is ingediend, via de standaard “bekijk je eigen reactie in afwachting”-functie van WordPress. Moderatie helpt hier dus niet.

Wat als ik The Events Calendar niet meer actief gebruik?

Verwijder de plugin dan volledig. Een geïnstalleerde maar inactieve plugin met een kritiek lek blijft in sommige gevallen alsnog een risico, en levert sowieso geen enkel voordeel meer op als je ‘m niet gebruikt.

Houd jij dit zelf bij, of doen wij dat?

Dit lek laat goed zien hoe snel het WordPress-beveiligingslandschap verandert: kwetsbaarheden worden inmiddels met AI-hulp gevonden, vaak sneller dan de meeste sitebeheerders kunnen bijbenen. Ruim 300.000 sites — de helft van alle installaties — draaien twee weken na de fix nog altijd een kwetsbare versie. Dat is niet omdat beheerders het niet belangrijk vinden, maar omdat niemand fulltime WordPress-beveiligingsnieuws kán bijhouden naast het runnen van een bedrijf.

Plugin-updates zijn onderdeel van al onze maandpakketten — wij houden niet alleen je WordPress-kern bij, maar ook elke geïnstalleerde plugin, inclusief spoedeisende beveiligingsupdates zoals deze bij The Events Calendar. Jij hoeft zelf niet elke week het beveiligingsnieuws te volgen om te weten of jouw site risico loopt.

Wil je dat wij dit voor jouw site regelen — of het nu gaat om het updaten van deze plugin, het controleren op sporen van misbruik, of een bredere check van al je plugins? Neem contact met ons op — of bekijk direct onze pakketten waar plugin- en kernupdates standaard in zitten.

📬
Meer WordPress-tips in je inbox? Wekelijkse nieuwsbrief — geen spam, altijd afmeldbaar.

Leave a Comment