Abstraktes Browserfenster-Raster in Dunkelblau
Zurück zum Blog

The Events Calendar Sicherheitslücke: jetzt auf 6.17.4.1 updaten

05. Oktober 2026

Die The Events Calendar Sicherheitslücke ist ab Version 6.17.4.1 vollständig geschlossen. Wer das Kalender-Plugin mit aktivierten Kommentaren auf Veranstaltungsseiten betreibt und noch eine ältere Version nutzt, sollte heute aktualisieren, weil Angreifer ohne Anmeldung die komplette Webseite übernehmen können. Die Sicherheitsforscher von Wordfence haben die beiden Schwachstellen am 14. September 2026 öffentlich gemacht, der Hersteller StellarWP hatte den Fix am 10. September ausgeliefert. Hier erfährst du, wer wirklich betroffen ist, woran du das in zwei Minuten erkennst und warum gerade die kostenlose Wordfence-Version hier einen ganzen Monat lang keinen Schutz geboten hat.

Letzte Aktualisierung: September 2026

The Events Calendar Sicherheitslücke: offener Veranstaltungskalender als Einfallstor für Angreifer

Was bei der The Events Calendar Sicherheitslücke passiert ist

The Events Calendar ist eines der meistgenutzten Kalender-Plugins für WordPress. Laut dem offiziellen Plugin-Verzeichnis läuft es auf mehr als 600.000 aktiven Installationen. Genau diese Verbreitung macht den Fall ernst.

Das Analysesystem Argus von Wordfence hat am 21. und 22. August 2026 zwei voneinander unabhängige Angriffsketten entdeckt. Beide wurden mit einem CVSS-Wert von 9,8 bewertet. Die Skala endet bei 10, mehr Dringlichkeit geht in der Praxis kaum.

  • CVE-2026-78006: betrifft alle Versionen bis einschließlich 6.17.4. Über eine sogenannte PHP Object Injection lassen sich beliebige Befehle auf dem Server ausführen.

  • CVE-2026-78159: betrifft alle Versionen bis einschließlich 6.17.3. Hier kann ein Angreifer interne WordPress-Funktionen mit eigenen Werten aufrufen, zum Beispiel um das Passwort des Administrators zurückzusetzen.

Der Ablauf war so: StellarWP hat die Meldung am 24. August bestätigt. Version 6.17.4 vom 3. September schloss nur einen Teil des Problems. Erst Version 6.17.4.1 vom 10. September behebt beide Lücken, im offiziellen Changelog steht dazu schlicht der Hinweis auf eine verschärfte Prüfung kopierter Widget-Instanzen. Die öffentliche Beschreibung durch Wordfence folgte am 14. September. Inzwischen ist Version 6.17.5.1 aktuell.

Wichtig ist der Stolperstein in der Mitte. Wer Anfang September brav auf 6.17.4 aktualisiert und danach nicht mehr hingeschaut hat, glaubt sich sicher und ist es nicht.

Was ist The Events Calendar?

The Events Calendar ist ein kostenloses WordPress-Plugin des Herstellers StellarWP, mit dem du Termine, Kurse und Veranstaltungen auf deiner Webseite als Kalender oder Liste darstellst. Jede Veranstaltung bekommt eine eigene Unterseite mit Datum, Ort und Beschreibung. Eine kostenpflichtige Pro-Version erweitert das um wiederkehrende Termine und zusätzliche Ansichten, die beschriebene Lücke steckt aber im kostenlosen Grundplugin, auf dem die Pro-Version aufsetzt.

Was ist eine Remote Code Execution?

Remote Code Execution, kurz RCE, bedeutet: Ein Angreifer bringt den Server dazu, Programmcode auszuführen, den er selbst über das Internet eingeschleust hat. Er braucht dafür weder ein Passwort noch ein Benutzerkonto. Von dort aus kann er Schadcode ablegen, Kundendaten aus der Datenbank kopieren oder die Seite für Spam und Phishing missbrauchen.

Wer von der Sicherheitslücke wirklich betroffen ist

Jetzt kommt die gute Nachricht. Nicht jede Installation mit einer alten Version ist tatsächlich angreifbar. Beide Angriffsketten funktionieren nur, wenn auf den Veranstaltungsseiten Kommentare erlaubt sind.

Der Angriff läuft über einen Kommentar. Der Angreifer schreibt einen präparierten Kommentar unter eine Veranstaltung. Dieser Kommentar wartet noch auf Freigabe, doch WordPress erlaubt dem Verfasser, seinen eigenen wartenden Kommentar über einen Vorschau-Link anzusehen. Genau beim Anzeigen dieser Vorschau wird der eingeschleuste Inhalt verarbeitet. Eine Freigabe durch dich ist nicht nötig.

Damit du angreifbar bist, müssen drei Bedingungen zusammenkommen:

  1. The Events Calendar ist in einer Version vor 6.17.4.1 installiert und aktiv.

  2. In den Kalender-Einstellungen ist die Option aktiviert, Kommentare auf Veranstaltungsseiten anzuzeigen.

  3. WordPress lässt auf diesen Seiten Kommentare zu, die Kommentarfunktion ist also nicht global abgeschaltet.

Fehlt eine der Bedingungen, ist die Lücke auf deiner Webseite nach aktuellem Stand nicht ausnutzbar. Aktualisieren solltest du trotzdem. Einstellungen ändern sich, ein Mitarbeiter schaltet Kommentare für eine Kursbewertung ein, und plötzlich ist die Tür offen.

Welche Betriebe den Kalender typischerweise nutzen

Ich sehe The Events Calendar vor allem dort, wo regelmäßig Termine öffentlich angekündigt werden:

  • Studios mit Kursplänen, etwa Yoga, Reha-Sport oder Fitnessstudios mit wöchentlichen Gruppenkursen

  • Restaurants und Weinbars mit Themenabenden, Verkostungen oder Live-Musik

  • Coaches und Trainer, die Workshops und Webinare mit festen Terminen anbieten

  • Handwerksbetriebe mit Tagen der offenen Werkstatt oder Messeauftritten

  • Vereine, Musikschulen und Bildungsträger mit Veranstaltungsprogramm

Gerade bei Kursanbietern sind Kommentare unter Terminen nicht ungewöhnlich. Teilnehmer fragen nach Parkplätzen, bedanken sich für den Abend oder sagen kurzfristig ab. Das ist eine sinnvolle Funktion für die Kundenbindung, und in diesem Fall eben auch der Angriffsweg.

So prüfst du in zwei Minuten, ob deine Webseite betroffen ist

Du brauchst dafür nur einen Administrator-Zugang zu deinem WordPress-Backend. Technisches Wissen ist nicht nötig.

  1. Version prüfen: Öffne im Backend den Menüpunkt Plugins. Hinter The Events Calendar steht die installierte Versionsnummer. Alles unter 6.17.4.1 ist betroffen.

  2. Kommentar-Einstellung prüfen: Unter Veranstaltungen, dann Einstellungen, findest du im Bereich Allgemein die Option für Kommentare auf Veranstaltungsseiten. Ist der Haken gesetzt, erfüllst du die zweite Bedingung.

  3. Globale Kommentare prüfen: Unter Einstellungen, dann Diskussion, siehst du, ob WordPress neue Kommentare überhaupt erlaubt.

  4. Pro-Version und Add-ons mitdenken: Nutzt du Events Calendar Pro oder Event Tickets, aktualisiere diese im selben Schritt, damit die Versionen zueinander passen.

Die Bezeichnungen der Menüpunkte können je nach Sprachpaket und Version leicht abweichen. Wenn du die Option nicht findest, hilft die Suchfunktion im Einstellungsbereich des Kalenders.

Deine Situation

Risiko

Was jetzt zu tun ist

Version 6.17.4.1 oder neuer

Geschlossen

Nichts weiter, automatische Updates prüfen

Ältere Version, Kommentare auf Veranstaltungen aktiv

Kritisch

Sofort aktualisieren, danach Benutzer und Dateien kontrollieren

Ältere Version, Kommentare deaktiviert

Nach aktuellem Stand nicht ausnutzbar

Trotzdem zeitnah aktualisieren

Version 6.17.4

Teilweise offen

Auf 6.17.4.1 oder neuer nachziehen

Plugin installiert, aber deaktiviert

Gering

Aktualisieren oder vollständig löschen

Die richtige Reihenfolge nach der Sicherheitslücke

Wenn du betroffen warst, reicht das Update allein nicht ganz. Das Update schließt den Weg für künftige Angriffe. Es entfernt aber nichts, was ein Angreifer vorher auf dem Server abgelegt haben könnte.

  1. Backup ziehen: Sichere den aktuellen Zustand, bevor du etwas änderst. So kannst du im Zweifel nachvollziehen, was vorher auf dem Server lag.

  2. Plugin aktualisieren: Auf 6.17.4.1 oder die aktuelle Version. Prüfe danach im Frontend, ob der Kalender weiterhin korrekt angezeigt wird.

  3. Benutzerliste kontrollieren: Unter Benutzer nach Administratoren suchen, die du nicht kennst. Die zweite Angriffskette zielt genau auf das Zurücksetzen des Admin-Passworts.

  4. Eigenes Passwort ändern: Wenn dir eine unerwartete Mail zum Zurücksetzen deines Passworts aufgefallen ist, ändere es sofort und aktiviere eine Zwei-Faktor-Anmeldung.

  5. Wartende Kommentare prüfen: Lösche Kommentare unter Veranstaltungen, die aus kryptischen Zeichenketten oder Code-Bruchstücken bestehen, ohne sie in der Vorschau zu öffnen.

  6. Malware-Scan laufen lassen: Ein Scan mit einem Sicherheits-Plugin oder beim Hoster findet veränderte oder neue Dateien.

Wenn du keine Kommentare unter Veranstaltungen brauchst, schalte die Option dauerhaft ab. Eine Funktion, die niemand nutzt, ist nur noch Angriffsfläche.

Sicherheitslücke im Kalender-Plugin schließen: Update, Kontrolle und Wartung der WordPress-Webseite

Warum die kostenlose Wordfence-Version einen Monat hinterherhinkte

Viele kleine Betriebe verlassen sich auf ein Sicherheits-Plugin und denken, damit sei das Thema erledigt. An diesem Fall lässt sich gut ablesen, wo das nicht stimmt.

Wordfence hat zahlende Kunden der Tarife Premium, Care und Response am 22. August 2026 mit einer Firewall-Regel gegen diese Angriffe geschützt. Nutzer der kostenlosen Version bekommen dieselbe Regel planmäßig erst am 21. September. Das ist bei Wordfence übliche Praxis und kein Skandal, denn davon lebt das Bezahlmodell. Du solltest es nur wissen.

Praktisch heißt das: Zwischen der Veröffentlichung am 14. September und dem 21. September lag eine Woche, in der die Technik öffentlich beschrieben war und die Gratis-Firewall noch nichts dagegen tat. In dieser Woche hat nur das Update geschützt.

Auch die Firewall beim Hoster ist kein verlässlicher Ersatz für aktuelle Plugins. Das Sicherheitsunternehmen Patchstack hat genau das getestet:

In einer Pentest-Studie mit bekannten, bereits ausgenutzten WordPress-Schwachstellen blockierten die Schutzmechanismen der getesteten Hosting-Umgebungen nur 12 Prozent der Angriffe.
Quelle: Patchstack, State of WordPress Security in 2026, Penetrationstests über mehrere Hosting-Umgebungen mit gängigen Firewall-Lösungen, Erhebungszeitraum 2025

Ich will die Firewall nicht schlechtreden. Sie fängt Massenangriffe ab und kostet wenig. Aber die Reihenfolge ist klar: Zuerst kommt das Update, die Firewall ist das Sicherheitsnetz darunter.

Wird die Lücke schon aktiv ausgenutzt?

Das ist bei Redaktionsschluss nicht eindeutig belegt. Einzelne Fachmedien berichten von blockierten Angriffen, andere Auswertungen finden dafür keine Primärquelle. Für deine Entscheidung spielt das keine Rolle. Die Lücke ist öffentlich dokumentiert und ohne Anmeldung ausnutzbar. Solche Fälle landen erfahrungsgemäß schnell in automatisierten Scannern.

Plugin-Lücken sind der Normalfall, nicht die Ausnahme

Die The Events Calendar Sicherheitslücke ist nicht der erste Fall in diesem Herbst. Allein im August und September 2026 gab es kritische Meldungen zu Elementor Pro, All-in-One WP Migration, Forminator und WP Rocket. Dazu kam am 22. September ein Sicherheitsupdate für WordPress selbst, das ich im Beitrag zum WordPress-Sicherheitsupdate mit 11 geschlossenen Lücken aufgeschlüsselt habe.

Das passt zu den Zahlen:

Im Jahr 2025 wurden 11.334 neue Schwachstellen im WordPress-Umfeld erfasst, 91 Prozent davon in Plugins und 9 Prozent in Themes.
Quelle: Patchstack, State of WordPress Security in 2026, Auswertung der eigenen Schwachstellen-Koordinationsdatenbank mit über 1.000 angeschlossenen Plugin-Anbietern, Erhebungszeitraum 2025

Der WordPress-Kern ist also selten das Problem. Das Risiko sitzt in den Erweiterungen, und kaum eine Webseite eines kleinen Betriebs kommt mit nur einer Handvoll davon aus. Jedes einzelne Plugin ist ein eigener Hersteller mit eigenem Update-Rhythmus.

Was mich an diesem Fall besonders stört, ist die Zwischenversion 6.17.4. Wer einmal im Monat kurz auf den Update-Knopf drückt, hat hier alles richtig gemacht und war trotzdem angreifbar. Sicherheit bei WordPress heißt deshalb nicht nur aktualisieren, sondern auch Sicherheitsmeldungen verfolgen und nachprüfen, ob ein Fix wirklich vollständig war. Wie schnell du bei solchen Meldungen reagieren musst, habe ich in einem eigenen Beitrag zum Thema WordPress Update: wie schnell du reagieren musst erklärt.

Automatische Updates: sinnvoll, aber mit Kontrolle

WordPress kann Plugins automatisch aktualisieren. Für ein Kalender-Plugin halte ich das grundsätzlich für richtig, denn das Risiko eines Fehlers nach dem Update ist kleiner als das Risiko einer offenen Lücke. Allerdings braucht es dann jemanden, der danach prüft, ob der Kalender noch funktioniert und ob die Buchungen ankommen.

Ein kaputter Kursplan am Montagmorgen kostet ein Fitnessstudio Anrufe und Ärger. Eine gehackte Webseite kostet deutlich mehr: Google warnt Besucher mit einem roten Hinweis, Kundendaten sind womöglich abgeflossen, und je nach Fall kommt eine Meldepflicht nach der DSGVO dazu. Grundlagen für die Absicherung findest du in meinem Beitrag zu den wichtigsten Schutzmaßnahmen für WordPress.

Brauchst du das Kalender-Plugin überhaupt noch?

Nach jeder Sicherheitsmeldung lohnt sich eine ehrliche Frage: Nutze ich das Plugin noch so, wie es gedacht war? Bei Veranstaltungskalendern lautet die Antwort überraschend oft nein.

Häufig wurde der Kalender beim Bau der Webseite eingerichtet, weil der Betrieb damals regelmäßig Kurse oder Events angeboten hat. Zwei Jahre später steht dort noch ein Termin vom letzten Sommer, und alle aktuellen Termine laufen über Instagram oder ein externes Buchungstool. Das Plugin ist dann nur noch Ballast: Es muss gepflegt werden, bringt Angriffsfläche mit und hilft keinem Besucher mehr.

Für die Entscheidung helfen drei einfache Prüfpunkte:

  • Wann wurde der letzte Termin eingetragen? Liegt das mehr als ein halbes Jahr zurück, ist der Kalender faktisch tot.

  • Kommen über die Veranstaltungsseiten Anfragen oder Buchungen? Ein Blick in die Statistik oder ins Postfach beantwortet das schnell.

  • Gibt es einen einfacheren Weg? Wer nur zwei feste Kurszeiten pro Woche hat, braucht keinen Kalender, sondern eine gut gepflegte Unterseite mit Kursplan.

Wenn der Kalender bleiben soll, ist das völlig in Ordnung. Dann gehört er aber in den regelmäßigen Update-Rhythmus und nicht in die Ecke der Funktionen, die irgendwann mal eingerichtet wurden. Wenn er gehen soll, reicht Deaktivieren nicht: Lösche das Plugin vollständig und leite die alten Veranstaltungsseiten auf eine passende Seite um, damit Besucher aus Google nicht auf einer Fehlerseite landen.

Häufige Fragen zur The Events Calendar Sicherheitslücke

Welche Version schließt die The Events Calendar Sicherheitslücke?

Version 6.17.4.1, veröffentlicht am 10. September 2026, schließt beide Lücken. Die Zwischenversion 6.17.4 behebt nur CVE-2026-78159 und bleibt für CVE-2026-78006 angreifbar.

Bin ich betroffen, wenn ich keine Kommentare auf Veranstaltungsseiten erlaube?

Nach aktuellem Stand ist die Lücke ohne aktivierte Kommentare auf Veranstaltungsseiten nicht ausnutzbar. Aktualisieren solltest du trotzdem, weil sich Einstellungen später ändern können.

Ist auch Events Calendar Pro betroffen?

Die Lücke steckt im kostenlosen Grundplugin The Events Calendar, auf dem die Pro-Version aufbaut. Wer Pro nutzt, hat das Grundplugin also immer installiert und muss es auf 6.17.4.1 oder neuer bringen.

Reicht die kostenlose Wordfence-Firewall als Schutz?

Nicht allein. Die kostenlose Version erhielt die passende Firewall-Regel erst am 21. September 2026, einen Monat nach den zahlenden Kunden. Vollständig geschützt bist du nur mit dem Plugin-Update.

Woran erkenne ich, ob meine Webseite schon angegriffen wurde?

Typische Hinweise sind unbekannte Administrator-Konten, unerwartete Mails zum Zurücksetzen des Passworts und neue Dateien, die ein Malware-Scan meldet. Findest du so etwas, stelle ein sauberes Backup wieder her und ändere alle Zugangsdaten.

Fazit: The Events Calendar Sicherheitslücke heute schließen

Die The Events Calendar Sicherheitslücke betrifft nicht jede Installation, aber wo sie greift, ist sie so schwer wie es nur geht. Prüfe heute die Versionsnummer, prüfe die Kommentar-Einstellung und ziehe auf 6.17.4.1 oder neuer. Das dauert zehn Minuten.

Der größere Punkt ist ein anderer. Ein Kalender-Plugin ist für die meisten Betriebe eine Nebensache auf der Webseite, und genau solche Nebensachen werden monatelang nicht angefasst. Wenn du keine Lust hast, Sicherheitsmeldungen zu verfolgen und nach jedem Update deinen Kursplan zu testen, übernehmen wir das in unseren Wartungspaketen ab 49 € netto im Monat, mit Updates, Backups, Malware-Scan und Überwachung.

Du bist unsicher, ob dein Veranstaltungskalender betroffen ist oder welche Plugins sonst noch auf deiner WordPress-Seite laufen? Dann lass uns im kostenlosen Erstgespräch gemeinsam draufschauen. Du erfährst danach, welche Plugins veraltet sind und wie die laufende Wartung für deine Seite aussehen würde.

Die technischen Details zu beiden Angriffsketten hat Wordfence im offiziellen Sicherheitsbericht veröffentlicht. Den Changelog des Plugins findest du im WordPress-Plugin-Verzeichnis.

Lass uns über dein Projekt sprechen

BroDesignsAntwortet meist in wenigen Minuten

Wird als WhatsApp-Nachricht gesendet

Termin buchen

Dieser Beitrag wurde mit KI-Unterstützung erstellt und von uns redaktionell geprüft.

Kostenloses Erstgespräch

Bereit, online sichtbar zu werden?

Buche dein kostenloses Erstgespräch. In 15 Minuten zeigen wir dir, wie deine neue Webseite in 30 Tagen online gehen kann. Ohne Risiko, ohne Fachchinesisch.