Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une vulnérabilité critique identifiée comme CVE-2026-3300 dans les formes de l'Everest Le complément commercial pro est activement exploité pour réaliser l'exécution de code à distance sur les sites WordPress, permettant aux attaquants de créer des comptes administratifs et de prendre le plein contrôle des installations vulnérables. La faiblesse réside dans la fonction "Compplex Calcul" du plugin, qui contient des valeurs introduites par les utilisateurs dans une chaîne PHP et évalue ce résultat avec ovale (), une pratique intrinsèquement dangereuse lorsque des données peu fiables sont mélangées.
La défaillance affecte les versions 1.9.12 et ci-dessus; bien que le plugin s'applique désinfecter _ texte _ champ () À l'entrée, cette fonction n'échappe pas aux simples guillemets ou autres caractères qui modifient la syntaxe PHP, permettant à un attaquant de fermer la chaîne attendue, d'injecter un code PHP arbitraire (par exemple, un appel à wp _ insert _ user ()) et de neutraliser le reste du code avec un commentaire. Dans la pratique, cela a servi les opérateurs malveillants pour créer le compte administratif avec le nom détecté de nouveau "diksimarina".

Le cycle de notification et de patch a eu lieu rapidement : la vulnérabilité a été signalée par Wordfence et le développeur a publié un patch le 18 mars. Pourtant, selon la télémétrie de Wordfence, l'exploitation active a commencé le 13 avril et le pare-feu a déjà bloqué des dizaines de milliers de tentatives dans des installations protégées. Wordfence a publié une analyse technique et des recommandations qui devraient être examinées : Mots Reportage de presse sur CVE-2026-3300.
Les implications pour les opérateurs et les propriétaires de site sont graves : un compte administratif permet de modifier le contenu, d'installer ou de supprimer des plugins et des thèmes, de planter des portes ou des webshells, d'extraire ou de manipuler des bases de données et de pivoter dans l'infrastructure d'hébergement. Pour les sites clients ou le commerce électronique, cela peut signifier la perte de données, la facturation frauduleuse, listée dans les moteurs comme les distributeurs de malware et les sanctions réglementaires s'il y a exposition de données personnelles.
Si vous gérez un site avec Everest Forms ou sa version Pro, action immédiate et prioritaire est de mettre à jour le plugin vers la version parcheed. Si vous ne pouvez pas appliquer la mise à jour immédiatement, désactiver ou supprimer l'add-on Pro jusqu'à ce que vous confirmiez l'atténuation. Consultez la page officielle du plugin et le répertoire WordPress pour vérifier les versions et les avis : Formulaires Everest sur WordPress.org.
En plus de mettre à jour, il effectue une recherche ciblée et de nettoyage: il inspecte les enregistrements (accs.log et error.log) pour les demandes inhabituelles de formulaires contenant des citations et des appels à wp _ insert _ user, cherche des comptes administratifs nouveaux ou suspects (en particulier "diksimarina"), exécute des scans de logiciels malveillants WordPress (par exemple Wordfence, Sucuri ou des outils similaires) et passe en revue le système de fichiers par des fichiers PHP récemment modifiés ou des webshells. Si vous soupçonnez un engagement, envisagez de restaurer les références des administrateurs et l'accès à l'hébergement à partir d'une sauvegarde vérifiée et propre.
Ne pas ignorer les mesures préventives supplémentaires: il applique le principe de privilège mineur dans les rôles WordPress, nécessite l'authentification multifactorielle pour les comptes à haute autorisation, surveille l'intégrité des fichiers et les tâches programmées (cron) et place un pare-feu d'application web (WAF) pour bloquer les modèles d'exploitation connus. Wordfence identifie les adresses sources fréquentes d'attaques et recommande leur blocage comme mesure temporaire: parmi eux, 202.56.2 [.] 126 et 209.146.60.26; cependant, en fonction seulement des blocages IP est insuffisant contre les campagnes qui tournent l'infrastructure.

Au niveau technique et du développement, cet incident rappelle une règle fondamentale : jamais évaluer le code construit à partir des entrées utilisateur. Les fonctions qui interprètent ou exécutent les chaînes comme un code devraient être évitées ou limitées à la sandboxing et aux environnements strictement contrôlés par validation. Les porteurs de greffons devraient vérifier les fonctions qui reposent sur l'exécution eval () ou dynamique et fournir des solutions de rechange sûres pour le calcul et la logique sous forme.
Pour rester informé et coordonner les réponses, consulter les sources officielles et les bases de données sur la vulnérabilité : le registre CVE offre l'identificateur et le contexte technique lorsque disponibles ( CVE-2026-3300 en NVD) et de passer en revue la télémétrie et l'analyse des blocs de Wordfence pour détecter les patrons d'exploitation. Si vous gérez de nombreux sites, automatisez la détection des versions et mises à jour vulnérables et envisagez des audits de sécurité périodiques par des tiers pour réduire la fenêtre d'exposition à des défaillances similaires.
Bref : il met à jour le plus rapidement possible, inspecte par les signaux d'engagement (surtout les nouveaux comptes administratifs), renforce l'authentification et le contrôle des prix, et évite les pratiques de code qui vous permettent d'exécuter des entrées utilisateur comme un code. Agir rapidement réduit la probabilité qu'une explosion récente devienne une intrusion persistante et coûteuse.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...