Alerta crítica: CVE-2026-3300 permite ejecución remota de código en Everest Forms Pro y ya crea cuentas administrativas en WordPress

Autor: Publicada 4 min de lectura 160 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Una vulnerabilidad crítica identificada como CVE-2026-3300 en el complemento comercial Everest Forms Pro está siendo explotada activamente para lograr ejecución remota de código en sitios WordPress, lo que permite a atacantes crear cuentas administrativas y tomar control total de instalaciones vulnerables. La debilidad reside en la función de "Complex Calculation" del plugin, que concatena valores introducidos por usuarios dentro de una cadena PHP y evalúa ese resultado con eval(), una práctica intrínsecamente peligrosa cuando se mezclan datos no confiables.

El fallo afecta a versiones 1.9.12 y anteriores; aunque el plugin aplica sanitize_text_field() a la entrada, esa función no escapa comillas simples ni otros caracteres que alteran la sintaxis de PHP, lo que permite a un atacante cerrar la cadena prevista, inyectar código PHP arbitrario (por ejemplo, una llamada a wp_insert_user()) y neutralizar el resto del código con un comentario. En la práctica esto ha servido a operadores maliciosos para crear la cuenta administrativa con el nombre detectado recurrentemente "diksimarina".

Alerta crítica: CVE-2026-3300 permite ejecución remota de código en Everest Forms Pro y ya crea cuentas administrativas en WordPress
Imagen generada con IA.

El ciclo de reporte y parche tuvo lugar rápidamente: la vulnerabilidad se reportó a través de Wordfence y el desarrollador publicó un parche el 18 de marzo. Aun así, según la telemetría de Wordfence, la explotación activa comenzó el 13 de abril y el firewall ya ha bloqueado decenas de miles de intentos en instalaciones protegidas. Wordfence ha publicado un análisis técnico y recomendaciones que conviene revisar: Informe de Wordfence sobre CVE-2026-3300.

Las implicaciones para operadores y propietarios de sitios son graves: una cuenta administrativa permite modificar contenidos, instalar o eliminar plugins y temas, plantar puertas traseras o webshells, extraer o manipular bases de datos y pivotar dentro de la infraestructura del hosting. Para sitios de clientes o e-commerce esto puede significar pérdida de datos, facturación fraudulenta, listado en motores como distribuidores de malware y sanciones reglamentarias si hay exposición de datos personales.

Si administras un sitio con Everest Forms o su versión Pro, la acción inmediata y prioritaria es actualizar el plugin a la versión parcheada. Si no puedes aplicar la actualización de inmediato, desactiva o elimina el add-on Pro hasta confirmar la mitigación. Revisa la página oficial del plugin y el directorio de WordPress para comprobar versiones y avisos: Everest Forms en WordPress.org.

Además de actualizar, realiza una búsqueda y limpieza centrada: inspecciona los registros (access.log y error.log) para peticiones inusuales hacia formularios que contienen cadenas con comillas y llamados a wp_insert_user, busca cuentas administrativas nuevas o con nombres sospechosos (especialmente "diksimarina"), ejecuta escaneos de malware enfocados en WordPress (por ejemplo Wordfence, Sucuri o herramientas similares) y revisa el sistema de archivos por archivos PHP modificados recientemente o webshells. Si sospechas compromiso, considera restaurar desde una copia de seguridad verificadamente limpia y rota las credenciales de administradores y del acceso al hosting.

No ignores medidas preventivas adicionales: aplica el principio de menor privilegio en roles de WordPress, obliga autenticación multifactor para cuentas con permisos elevados, monitoriza integridad de archivos y tareas programadas (cron) y coloca un firewall de aplicaciones web (WAF) para bloquear patrones de explotación conocidos. Wordfence identifica direcciones origen frecuentes de los ataques y recomienda su bloqueo como medida temporal: entre ellas figuran 202.56.2[.]126 y 209.146.60.26; sin embargo, depender solo de bloqueos de IP es insuficiente frente a campañas que rotan infraestructuras.

Alerta crítica: CVE-2026-3300 permite ejecución remota de código en Everest Forms Pro y ya crea cuentas administrativas en WordPress
Imagen generada con IA.

En el plano técnico y de desarrollo, este incidente recuerda una regla básica: nunca evalúes código construido a partir de entradas de usuario. Las funciones que interpretan o ejecutan cadenas como código deben evitarse o limitarse a entornos controlados con sandboxing y validación estricta. Los mantenedores de plugins deben auditar funciones que confían en eval() o en la ejecución dinámica y proporcionar alternativas seguras para cálculos y lógica en formularios.

Para mantenerse informado y coordinar respuestas, consulta fuentes oficiales y bases de datos de vulnerabilidades: el registro CVE ofrece el identificador y contexto técnico cuando está disponible (CVE-2026-3300 en NVD), y revisa el análisis de telemetría y bloqueo de Wordfence para detectar patrones de explotación. Si administras muchos sitios, automatiza la detección de versiones vulnerables y las actualizaciones, y considera auditorías periódicas de seguridad por terceros para reducir la ventana de exposición ante fallos semejantes.

En resumen: actualiza cuanto antes, inspecciona por señales de compromiso (especialmente cuentas administrativas nuevas), fortalece la autenticación y los controles de precios, y evita prácticas de código que permitan ejecutar entradas de usuario como código. Actuar rápido reduce la probabilidad de que un exploit reciente se convierta en una intrusión persistente y costosa.

Cobertura

Relacionadas

Mas noticias del mismo tema.