🔴 آسیب‌پذیری در افزونه The Events Calendar از StellarWP به مهاجمان اجازه می‌دهد بدون احراز هویت، کدهای دلخواه را اجرا کنند. این آسیب‌پذیری می‌تواند منجر به تصرف کامل سایت و سرقت داده‌های حساس شود. نسخه‌های آسیب‌پذیر تا 6.17.4 هستند و نسخه پچ‌شده 6.17.4.1 منتشر شده است. ⚠️ هر دو آسیب‌پذیری اجازه اجرای کد از راه دور را می‌دهند و به مهاجمان اجازه می دهند تا با ارسال نظرات مخرب، کدهای دلخواه را اجرا کنند. CVE-2026-78006 با استفاده از متد‌های magic مانند __wakeup در PHP برای دور زدن چک‌های ایمنی استفاده می‌کند و CVE-2026-78159 اجازه اجرای توابع دلخواه را از طریق آرایه‌های دست‌کاری‌شده می‌دهد.. این آسیب‌پذیری‌ها می‌توانند به سرقت داده‌ها، استقرار بدافزار و از دست رفتن کامل محرمانگی، یکپارچگی و دسترسی منجر شوند. ✳️ برای کاهش خطر، به‌روزرسانی به نسخه 6.17.4.1 ضروری است.