Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine kritische Schwachstelle im Everest Forms Pro Plugin für WordPress wird in der Natur ausgenutzt und setzt auf Risiko vollständige Websites: Dies ist ungefähr CVE-2026-3300, ein CVSS 9.8 Score-Fehler, die Remote-Code Ausführung in jeder Plugin-Installation bis einschließlich 1.9.12 ermöglicht; der Hersteller veröffentlichte ein Patch in Version 1.9.13 am 18. März 2026. Nach der technischen Analyse ist die Wurzel des Problems die Art, wie der Calculus Addon Werte enthält, die von Benutzern in einer PHP-Kette gesendet werden und mit Oval ( mit Vorteil, dass die verwendete Sanitisierung die Injektion von Zeichen nicht als einfache Zitate verhindert, was es einem nicht authentifizierten Angreifer erleichtert, beliebige PHP zu betreiben.
Die Folgen einer erfolgreichen Ausbeutung sind schwer: die Erstellung von Verwaltungskonten remote, die Bereitstellung von Web-Shells, Datenexfiltration und Persistenz auf dem Server. Antwortgeräte und Sicherheitstools haben seit Mitte April 2026 Zehntausende von Betriebsversuchen - mehr als 29.300 Blockaden gemeldet - und kontinuierliche Aktivität registriert, wobei wiederholte Nutzlasten versuchen, ein Verwaltungskonto zu erstellen, das mit dem Namen "diksimarina" gekennzeichnet ist. Besondere Angriffsquellen wurden auch von öffentlichen IP-Adressen beobachtet, die von Sicherheitsteams überwacht werden.

Wenn Ihre Website verwendet Everest Forms Pro, die erste und absolut Priorität ist die Anwendung des Patches auf Version 1.9.13 oder höher. Wenn Sie nicht sofort aktualisieren können, deaktivieren Sie das Plugin oder zumindest die "Komplexe Berechnung" Addon / Funktion, bis Sie bestätigen, dass die Installation sauber und gepatelt ist: das Belichtungsfenster ist kurz und das volle Server-Eingriffsrisiko ist hoch.
Über die Aktualisierung hinaus gibt es wesentliche Reaktionsschritte: Überprüfen Sie die Liste der administrativen Benutzer und suchen Sie nach neuen oder nicht autorisierten Konten (z.B. die "diksimarina"), überprüfen Sie den Zugriff und PHP-Daten für verdächtige Einträge um die Angriffsdaten und scannen Sie das Dateisystem für Web Shells oder kürzlich hinzugefügte PHP-Dateien. Wiederherstellen von überprüfbaren Backups, wenn Sie irreversible Modifikationen erkennen, und ändern Anmeldeinformationen und API-Tasten, die möglicherweise ausgesetzt wurden. Implementierung oder Anpassung der WAF-Regeln zur Blockierung von Nutzlastmustern in Formularfeldern können zusätzliche Ausbeutung bei der Anwendung des Patches mildern.
Dieser Vorfall kommt zusammen mit Zahlungs-Skimming-Untersuchungen, die immer genialere Taktik zeigen: Sansec hat Kampagnen dokumentiert, die legitime Dienste wie Google Tag Manager und Stripe missbrauchen, um schädlichen Code zu beherbergen und zu extrahieren, wobei beide Domains standardmäßig in vielen Online-Shops zuverlässig sind und daher schwierig mit CSP oder traditionellen Netzwerkfiltern zu blockieren sind. In diesen Fällen nutzt der Angreifer GTM, um einen Ladegerät zu laden und speichert den Skimmer in Metadaten von einem Stripe-Client-Konto, um die Infrastruktur eines Zahlungsanbieters in eine Kommando und Exfiltrationskanal. Weitere Informationen finden Sie in den von Sansec und anderen Forschern veröffentlichten Analysen: Bericht Sansec und Sicherheitsüberwachung finden Sie in der Sicherheitsdatenbank: CVE-2026-3300 in NVD.

Bei elektronischen Geschäften und Entwicklern geht es darum, das implizite Vertrauen in Dritte umzudenken: strenge Kontrolle, wer GTM-Container bearbeiten kann, Multifaktor-Zugriffskontrollen für Konten anwenden, die Etiketten und Schlüssel, Audit-Container und Metadateninhalte in externen Dienstleistungen wie Stripe verwalten und begrenzen, welche Domänen und Endpunkte über restriktive CSP-Richtlinien und Ressourcenintegritäts Monitoring auf Ihrer Website geladen werden können. Darüber hinaus, rote und widerrufen API-Schlüssel und Lieferanten-Anmeldeinformationen, wenn Sie anormale Aktivität oder mögliche böswillige Verwendung erkennen.
Aktivieren Sie aus betrieblicher Sicht Malware-Scans auf dem Server und auf WordPress (Plugins wie jene von seriösen Sicherheitsfirmen können helfen, Shells und schädliche PHP zu erkennen), ermöglichen detaillierte Registrierung und Speicherung von Protokollen, um forensische Analyse zu ermöglichen und Alarme zu konfigurieren, die Änderungen im Dateibaum, neue Konten mit Privilegien und Verkehrsspitzen oder ausgehende Prozesse zu ungewöhnlichen Dienstleistungen erkennen. Permanente Vorbeugung minimiert die Angriffsfläche: ungenutzte Plugins entfernen, alle Komponenten auf dem neuesten Stand halten und das Prinzip von weniger Privileg in administrativen Rollen anwenden.
Schließlich ist die Kommunikation mit den betroffenen Benutzern entscheidend, wenn Sie unberechtigte Datenexfiltration oder Zugriff erkennen und mit Ihrem Hosting-Anbieter und gegebenenfalls mit Notfall-Reaktionsdiensten koordinieren, um die Intrusion zu enthalten. Zur Überwachung von Indikatoren und technischer Minderung ist es angezeigt, aktuelle technische Veröffentlichungen von Sicherheits- und Gemeindeanbietern zu konsultieren: Blogs und Blogs Es bietet anwendbare Analyse- und Blockierungsregeln, und Berichte von Unternehmen wie Sansec bieten Kontext für die Exfiltrationstaktiken, die überwacht werden müssen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...