Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una vulnerabilidad crítica identificada como CVE-2026-3300 en el complemento comercial Everest Forms Pro está siendo explotada activamente para lograr ejecución remota de código en sitios WordPress, lo que permite a atacantes crear cuentas administrativas y tomar control total de instalaciones vulnerables. La debilidad reside en la función de "Complex Calculation" del plugin, que concatena valores introducidos por usuarios dentro de una cadena PHP y evalúa ese resultado con eval(), una práctica intrínsecamente peligrosa cuando se mezclan datos no confiables.
El fallo afecta a versiones 1.9.12 y anteriores; aunque el plugin aplica sanitize_text_field() a la entrada, esa función no escapa comillas simples ni otros caracteres que alteran la sintaxis de PHP, lo que permite a un atacante cerrar la cadena prevista, inyectar código PHP arbitrario (por ejemplo, una llamada a wp_insert_user()) y neutralizar el resto del código con un comentario. En la práctica esto ha servido a operadores maliciosos para crear la cuenta administrativa con el nombre detectado recurrentemente "diksimarina".

El ciclo de reporte y parche tuvo lugar rápidamente: la vulnerabilidad se reportó a través de Wordfence y el desarrollador publicó un parche el 18 de marzo. Aun así, según la telemetría de Wordfence, la explotación activa comenzó el 13 de abril y el firewall ya ha bloqueado decenas de miles de intentos en instalaciones protegidas. Wordfence ha publicado un análisis técnico y recomendaciones que conviene revisar: Informe de Wordfence sobre CVE-2026-3300.
Las implicaciones para operadores y propietarios de sitios son graves: una cuenta administrativa permite modificar contenidos, instalar o eliminar plugins y temas, plantar puertas traseras o webshells, extraer o manipular bases de datos y pivotar dentro de la infraestructura del hosting. Para sitios de clientes o e-commerce esto puede significar pérdida de datos, facturación fraudulenta, listado en motores como distribuidores de malware y sanciones reglamentarias si hay exposición de datos personales.
Si administras un sitio con Everest Forms o su versión Pro, la acción inmediata y prioritaria es actualizar el plugin a la versión parcheada. Si no puedes aplicar la actualización de inmediato, desactiva o elimina el add-on Pro hasta confirmar la mitigación. Revisa la página oficial del plugin y el directorio de WordPress para comprobar versiones y avisos: Everest Forms en WordPress.org.
Además de actualizar, realiza una búsqueda y limpieza centrada: inspecciona los registros (access.log y error.log) para peticiones inusuales hacia formularios que contienen cadenas con comillas y llamados a wp_insert_user, busca cuentas administrativas nuevas o con nombres sospechosos (especialmente "diksimarina"), ejecuta escaneos de malware enfocados en WordPress (por ejemplo Wordfence, Sucuri o herramientas similares) y revisa el sistema de archivos por archivos PHP modificados recientemente o webshells. Si sospechas compromiso, considera restaurar desde una copia de seguridad verificadamente limpia y rota las credenciales de administradores y del acceso al hosting.
No ignores medidas preventivas adicionales: aplica el principio de menor privilegio en roles de WordPress, obliga autenticación multifactor para cuentas con permisos elevados, monitoriza integridad de archivos y tareas programadas (cron) y coloca un firewall de aplicaciones web (WAF) para bloquear patrones de explotación conocidos. Wordfence identifica direcciones origen frecuentes de los ataques y recomienda su bloqueo como medida temporal: entre ellas figuran 202.56.2[.]126 y 209.146.60.26; sin embargo, depender solo de bloqueos de IP es insuficiente frente a campañas que rotan infraestructuras.

En el plano técnico y de desarrollo, este incidente recuerda una regla básica: nunca evalúes código construido a partir de entradas de usuario. Las funciones que interpretan o ejecutan cadenas como código deben evitarse o limitarse a entornos controlados con sandboxing y validación estricta. Los mantenedores de plugins deben auditar funciones que confían en eval() o en la ejecución dinámica y proporcionar alternativas seguras para cálculos y lógica en formularios.
Para mantenerse informado y coordinar respuestas, consulta fuentes oficiales y bases de datos de vulnerabilidades: el registro CVE ofrece el identificador y contexto técnico cuando está disponible (CVE-2026-3300 en NVD), y revisa el análisis de telemetría y bloqueo de Wordfence para detectar patrones de explotación. Si administras muchos sitios, automatiza la detección de versiones vulnerables y las actualizaciones, y considera auditorías periódicas de seguridad por terceros para reducir la ventana de exposición ante fallos semejantes.
En resumen: actualiza cuanto antes, inspecciona por señales de compromiso (especialmente cuentas administrativas nuevas), fortalece la autenticación y los controles de precios, y evita prácticas de código que permitan ejecutar entradas de usuario como código. Actuar rápido reduce la probabilidad de que un exploit reciente se convierta en una intrusión persistente y costosa.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...