Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una vulnerabilidad crítica en el plugin Everest Forms Pro para WordPress está siendo explotada en la naturaleza y pone en riesgo sitios completos: se trata de CVE-2026-3300, un fallo con puntuación CVSS 9.8 que permite la ejecución remota de código en cualquier instalación del plugin hasta la versión 1.9.12 inclusive; el fabricante publicó un parche en la versión 1.9.13 el 18 de marzo de 2026. Según el análisis técnico, la raíz del problema está en la forma en que el Addon de Cálculos concatena valores enviados por usuarios en una cadena PHP y los evalúa con eval(), aprovechando que la sanitización usada no evita la inyección de caracteres como comillas simples, lo que facilita que un atacante no autenticado ejecute PHP arbitrario.
Las consecuencias de una explotación exitosa son severas: creación de cuentas administrativas de forma remota, despliegue de web shells, exfiltración de datos y persistencia en el servidor. Equipos de respuesta y herramientas de seguridad han registrado decenas de miles de intentos de explotación —más de 29.300 bloqueos reportados hasta la fecha— y actividad continua desde mediados de abril de 2026, con payloads repetidos que intentan crear una cuenta administrativa identificada por el nombre "diksimarina". También se han observado orígenes de ataque concretos desde direcciones IP públicas que están siendo monitoreadas por los equipos de seguridad.

Si su sitio usa Everest Forms Pro, la primera y absoluta prioridad es aplicar el parche a la versión 1.9.13 o superior. Si no puede actualizar de inmediato, desactive el plugin o al menos el Addon/feature de "Complex Calculation" hasta confirmar que la instalación está limpia y parcheada: la ventana de exposición es corta y el riesgo de compromiso completo del servidor es alto.
Más allá de actualizar, hay pasos de respuesta imprescindibles: inspeccione el listado de usuarios administrativos y busque cuentas nuevas o no autorizadas (por ejemplo, la mencionada "diksimarina"), revise los registros de acceso y de PHP en busca de entradas sospechosas alrededor de las fechas de ataque, y escanee el sistema de archivos en busca de web shells o ficheros PHP añadidos recientemente. Restaure desde backups verificables si detecta modificación irreversible, y cambie credenciales y claves de API que pudieran haberse expuesto. Implementar o ajustar reglas de WAF para bloquear patrones de payload en campos de formulario puede mitigar explotación adicional mientras se aplica el parche.
Este incidente llega junto a investigaciones de skimming de pago que muestran tácticas cada vez más ingeniosas: Sansec ha documentado campañas que abusan de servicios legítimos como Google Tag Manager y Stripe para alojar y extraer código malicioso, aprovechando que ambos dominios son confiables por defecto en muchas tiendas online y por tanto difíciles de bloquear con CSP o filtros de red tradicionales. En estos casos, el atacante usa GTM para cargar un loader y almacena el skimmer en metadatos de una cuenta de cliente de Stripe, transformando la infraestructura de un proveedor de pagos en una canal encubierto de comando y exfiltración. Más detalles están disponibles en los análisis publicados por Sansec y otros investigadores: Informe de Sansec y el seguimiento de la vulnerabilidad se puede consultar en la base de datos de vulnerabilidades: CVE-2026-3300 en NVD.

Para comercios electrónicos y desarrolladores, esto implica repensar la confianza implícita en terceros: controle estrictamente quién puede editar contenedores de GTM, aplique controles de acceso multifactor para cuentas que gestionan etiquetas y claves, audite los contenedores y el contenido de metadatos en servicios externos como Stripe, y limite qué dominios y endpoints pueden cargarse en su sitio mediante políticas CSP más restrictivas y monitorización de integridad de recursos. Además, rote y revoque claves API y credenciales de proveedor si detecta actividad anómala o posible uso malicioso.
Desde el punto de vista operativo, active escaneos de malware en el servidor y en WordPress (plugins como los de reputadas firmas de seguridad pueden ayudar a detectar shells y PHP malicioso), habilite el registro detallado y la retención de logs para posibilitar un análisis forense, y configure alertas que detecten cambios en el árbol de ficheros, nuevas cuentas con privilegios y picos en tráfico o procesos salientes hacia servicios inusuales. La prevención permanente pasa por minimizar la superficie de ataque: elimine plugins no usados, mantenga todos los componentes actualizados y aplique el principio de menor privilegio en roles administrativos.
Finalmente, comunicar a los usuarios afectados es clave si detecta exfiltración de datos o accesos no autorizados, y coordinar con su proveedor de hosting y, si procede, con servicios de respuesta a incidentes para contener la intrusión. Para seguimiento de indicadores y mitigaciones técnicas conviene consultar publicaciones técnicas actualizadas de proveedores de seguridad y de la comunidad: Blog de Wordfence ofrece análisis y reglas de bloqueo aplicables, y los informes de empresas como Sansec aportan contexto sobre las tácticas de exfiltración que conviene vigilar.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...