Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine kritische Schwachstelle, die als CVE-2026-3300 in den Everest Formen Pro kommerzielle Ergänzung wird aktiv genutzt, um Remote-Code Ausführung auf WordPress-Seiten zu erreichen, so dass Angreifer administrative Konten erstellen und volle Kontrolle über gefährdete Einrichtungen. Die Schwäche liegt in der Funktion "Komplexe Berechnung" des Plugins, das Werte enthält, die von Benutzern innerhalb einer PHP-Kette eingeführt werden und diese Ergebnisse mit Oval (, eine inhärent gefährliche Praxis, wenn unzuverlässige Daten gemischt werden.
Der Ausfall betrifft die Versionen 1.9.12 und oben; obwohl das Plugin gilt sanitize _ text _ feld () Beim Eintrag entkommt diese Funktion nicht einfachen Zitaten oder anderen Zeichen, die PHP-Syntax ändern, so dass ein Angreifer die erwartete Kette schließen kann, beliebigen PHP-Code injizieren (z.B. einen Aufruf zu wp _ Insert _ user ())) und den Rest des Codes mit einem Kommentar neutralisieren. In der Praxis hat dies schädlichen Betreibern gedient, um das Verwaltungskonto mit dem Namen wieder erkannt "diksimarina" zu erstellen.

Der Reporting- und Patch-Zyklus fand schnell statt: Die Schwachstelle wurde durch Wordfence gemeldet und der Entwickler veröffentlichte einen Patch am 18. März. Nach der Telemetrie von Wordfence begann die aktive Ausbeutung am 13. April und Firewall hat bereits zehntausende Versuche in geschützten Anlagen blockiert. Wordfence hat eine technische Analyse und Empfehlungen veröffentlicht, die überprüft werden sollten: Wort Pressebericht über CVE-2026-3300.
Die Implikationen für Betreiber und Website-Besitzer sind ernst: ein Verwaltungskonto erlaubt es, Inhalte zu ändern, zu installieren oder zu entfernen Plugins und Themen, Pflanzen-Rücktüren oder Webshells, Extrakt oder manipulieren Datenbanken und Schwenken innerhalb der Hosting-Infrastruktur. Für Kunden-Websites oder E-Commerce kann dies Datenverlust, betrügerische Abrechnung, aufgeführt in Motoren wie Malware-Vertreiber und regulatorische Sanktionen, wenn es persönliche Daten Exposition.
Wenn Sie eine Website mit Everest Forms oder seine Pro-Version verwalten, Sofort- und Prioritätsaktion ist es, das Plugin in der parcheed Version zu aktualisieren. Wenn Sie das Update nicht sofort anwenden können, deaktivieren oder entfernen Sie das Add-on Pro, bis Sie die Minderung bestätigen. Überprüfen Sie die offizielle Plugin-Seite und WordPress-Verzeichnis, um Versionen und Hinweise zu überprüfen: Everest Formulare auf WordPress.org.
Neben der Aktualisierung, es tut eine fokussierte Suche und Reinigung: es inspiziert Datensätze (accs.log und error.log) für ungewöhnliche Anträge auf Formulare mit Zitaten und Anrufen auf wp _ einfügen _ user, sucht nach neuen oder verdächtigen Verwaltungskonten (insbesondere "diksimarina"), führt WordPress-fokussierte Malware-Scans (z.B. Wordfence, Sucuri oder ähnliche Tools) und überprüft das Dateisystem von kürzlich modifizierten PHP-Dateien oder Webs. Wenn Sie das Engagement vermuten, berücksichtigen Sie die Wiederherstellung der Anmeldeinformationen von Administratoren und den Zugriff auf das Hosting von einer verifizierten, sauberen Sicherung.
Nicht ignorieren zusätzliche vorbeugende Maßnahmen: Es gilt das Prinzip des kleinen Privilegs in WordPress-Rollen, erfordert Multifaktor-Authentifizierung für High-Permissions-Konten, überwacht Dateiintegrität und programmierte Aufgaben (cron) und stellt eine Web Application Firewall (WAF) um bekannte Betriebsmuster zu blockieren. Wordfence identifiziert häufige Quelladressen von Angriffen und empfiehlt ihre Blockierung als vorübergehende Maßnahme: Unter ihnen sind 202.56.2 [.] 126 und 209.146.60.26; aber je nach IP-Blockungen ist nicht ausreichend gegen Kampagnen, die die Infrastruktur drehen.

Auf technischer und entwicklungspolitischer Ebene erinnert dieser Vorfall an eine Grundregel: niemals den Code aus Benutzereinträgen auswerten. Die Funktionen, die Ketten als Code interpretieren oder ausführen, sollten vermieden oder auf Sandboxing und strenge Validierungskontrollumgebungen beschränkt werden. Plugin-Halter sollten Funktionen, die auf eval () oder dynamische Ausführung und bieten sichere Alternativen für Berechnung und Logik in Formularen.
Um Antworten zu erhalten und zu koordinieren, offizielle Quellen und Datenbanken zur Sicherheitsanfälligkeit zu konsultieren: Das CVE-Register bietet die Kennung und den technischen Kontext, wenn verfügbar ( CVE-2026-3300 in NVD), und überprüfen Sie die Telemetrie und Blockanalyse von Wordfence, um Betriebsmuster zu erkennen. Wenn Sie viele Websites verwalten, automatisieren Sie die Erkennung von verletzlichen Versionen und Updates und betrachten Sie regelmäßige Drittsicherheitsaudits, um das Belichtungsfenster auf ähnliche Fehler zu reduzieren.
Kurz gesagt: Es aktualisiert so schnell wie möglich, überprüft durch Verpflichtungssignale (insbesondere neue Verwaltungskonten), stärkt die Authentifizierung und Preiskontrolle und verhindert Code-Practice, die Ihnen erlauben, Benutzereinträge als Code auszuführen. Das Handeln reduziert schnell die Wahrscheinlichkeit, dass eine jüngste Explosion zu einem anhaltenden und teuren Eindringen wird.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...