Öffnet in einem neuen Tab
StartBlog › The Events Calendar: Zwei kritische Sicherheitslücken machen deinen Veranstaltungskalender zum Einfallstor

The Events Calendar: Zwei kritische Sicherheitslücken machen deinen Veranstaltungskalender zum Einfallstor

Veröffentlicht: 14. September 2026
Zwei kritische Lücken (CVSS 9,8) in „The Events Calendar“ erlauben Remote Code Execution ganz ohne Login – über einen präparierten Kommentar auf Veranstaltungsseiten. Was betroffen ist und was du jetzt tun solltest.

Über 800.000 WordPress-Seiten nutzen „The Events Calendar“, um Termine und Veranstaltungen anzuzeigen [wordpress.org]. Seit dem 12. September 2026 ist klar: Zwei kritische Lücken im Plugin erlauben es, ganz ohne Login fremden Code auf dem Server auszuführen. Schonmal geprüft, ob bei dir Kommentare auf Veranstaltungsseiten aktiv sind?

Was ist passiert

Am 12. September 2026 wurden zwei Schwachstellen in „The Events Calendar“ von StellarWP veröffentlicht, beide mit dem höchstmöglichen Schweregrad CVSS 9,8 [Wordfence, CVE Brief]:

  • CVE-2026-78159 betrifft alle Versionen bis einschließlich 6.17.3. Die Funktion parse_array() prüft die „classes“-Angaben eines Widgets nicht ausreichend, wodurch ein präparierter Array-Payload die eigentlich schützende is_safe_widget_instance()-Prüfung umgeht und am Ende beliebigen Code ausführt.
  • CVE-2026-78006 betrifft alle Versionen bis einschließlich 6.17.4. Hier reicht die Schutzfunktion is_safe_widget_instance() selbst nicht aus, weil PHP beim „Pre-Parse“ bestimmte magische Methoden auslöst – kombiniert mit einer gefälschten Integritätsprüfung landet der Angriff direkt in unserialize().

Beide Lücken werden über denselben Weg ausgenutzt: ein präparierter Kommentar mit einem „wp:legacy-widget“-Block auf einer Veranstaltungsseite. Sobald die Einzelansicht die Kommentare rendert, verarbeitet WordPress den Block – und damit den Angriffscode. Eine Anmeldung ist dafür nicht nötig, WordPress zeigt einem Kommentator seinen eigenen (noch nicht freigeschalteten) Kommentar direkt an, was die Ausnutzung zusätzlich vereinfacht.

Wer betroffen ist

Verwundbar ist jede Seite mit „The Events Calendar“, bei der Kommentare auf Veranstaltungsseiten aktiviert und sichtbar sind. Das betrifft in der Praxis vor allem Vereine, Veranstalter, Kulturbetriebe und Unternehmen, die ihre Events öffentlich mit Kommentarfunktion listen – „The Events Calendar“ ist mit weitem Abstand das meistgenutzte Kalender-Plugin im WordPress-Ökosystem [wordpress.org].

Was du jetzt tun solltest

  1. Prüfe im WordPress-Dashboard unter Plugins, welche Version von „The Events Calendar“ bei dir aktiv ist.
  2. Aktualisiere auf die aktuellste verfügbare Version. CVE-2026-78159 ist ab Version 6.17.3.1 geschlossen, CVE-2026-78006 betrifft noch Version 6.17.4 – nur eine Version danach ist sicher vor beiden Lücken.
  3. Kannst du nicht sofort aktualisieren: Deaktiviere vorübergehend die Kommentarfunktion auf Veranstaltungsseiten. Das schließt den bekannten Angriffsweg, auch ohne Update.
  4. Schau in der Kommentarwarteschlange nach verdächtigen, noch nicht freigeschalteten Kommentaren mit ungewöhnlichem Code-Inhalt – das wäre ein Hinweis auf einen bereits versuchten Angriff.

Bei meinen Wartungskunden sehe ich immer wieder dasselbe Muster: Das Kalender-Plugin läuft seit dem Website-Launch unverändert, weil „es ja funktioniert“. Genau solche unauffälligen Plugins geraten aus dem Blick – bis eine Lücke wie diese sie plötzlich zum größten Risiko der ganzen Seite macht.

Häufige Fragen

Ist meine Seite automatisch verwundbar, wenn ich „The Events Calendar“ installiert habe?

Nur wenn zusätzlich Kommentare auf den Veranstaltungsseiten aktiviert und öffentlich sichtbar sind. Ohne aktive Kommentarfunktion fehlt der Angriffsweg, den beide CVEs ausnutzen.

Reicht ein Update, oder muss ich noch etwas anderes tun?

Ein Update auf die aktuelle Version schließt beide Lücken. Zusätzlich lohnt sich ein Blick in bereits vorhandene Kommentare auf Event-Seiten – falls dort schon ein präparierter „wp:legacy-widget“-Block liegt, hilft das Update allein nicht rückwirkend gegen bereits erfolgte Ausnutzung.

Betrifft das auch die kostenpflichtige Version „Events Calendar Pro“?

Die veröffentlichten CVEs beziehen sich auf das kostenlose Basis-Plugin „The Events Calendar“. Wenn du zusätzlich „Events Calendar Pro“ oder weitere StellarWP-Erweiterungen einsetzt, aktualisiere sicherheitshalber auch diese auf den neuesten Stand.

Falls du nicht sicher bist, welche Plugin-Versionen bei dir laufen oder wie du das am schnellsten prüfst, melde dich einfach – ich schaue mir das gerne mit dir an.

Quellen

KI-Transparenz: Die Beitragsbilder in diesem Blog werden mit KI generiert, die Texte entstehen in der Regel mit KI-Unterstützung. Jeder Beitrag wird von mir redaktionell geprüft und inhaltlich verantwortet. So arbeite ich mit KI

Inhalt

Keine Lust auf Selbermachen?

Ich richte deine WordPress-Seite sicher ein — inkl. DSGVO-Check.
Erstgespräch buchen

Geschrieben von Christoph Purin

Webentwickler und zertifizierter Web Accessibility Expert aus Vorarlberg. WordPress seit 2005. Jeder Beitrag basiert auf echten Projekten — alles selbst getestet.
Mehr über mich →So arbeite ich mit KI →

Sprich mit mir über dein Projekt.

30 Minuten, kostenlos, unverbindlich. Du bekommst meine ehrliche Einschätzung — auch wenn sie lautet: „Dafür brauchst du mich nicht.“
Erstgespräch buchen
Antwort innerhalb von 48 Stunden · hallo@purin.at · +43 660 744 13 58