Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une vulnérabilité critique identifiée comme CVE-2026-3300 dans les formes de l'Everest Le complément commercial pro est activement exploité pour réaliser l'exécution de code à distance sur les sites WordPress, permettant aux attaquants de créer des comptes administratifs et de prendre le plein contrôle des installations vulnérables. La faiblesse réside dans la fonction "Compplex Calcul" du plugin, qui contient des valeurs introduites par les utilisateurs dans une chaîne PHP et évalue ce résultat avec ovale (), une pratique intrinsèquement dangereuse lorsque des données peu fiables sont mélangées.
La défaillance affecte les versions 1.9.12 et ci-dessus; bien que le plugin s'applique désinfecter _ texte _ champ () À l'entrée, cette fonction n'échappe pas aux simples guillemets ou autres caractères qui modifient la syntaxe PHP, permettant à un attaquant de fermer la chaîne attendue, d'injecter un code PHP arbitraire (par exemple, un appel à wp _ insert _ user ()) et de neutraliser le reste du code avec un commentaire. Dans la pratique, cela a servi les opérateurs malveillants pour créer le compte administratif avec le nom détecté de nouveau "diksimarina".

Le cycle de notification et de patch a eu lieu rapidement : la vulnérabilité a été signalée par Wordfence et le développeur a publié un patch le 18 mars. Pourtant, selon la télémétrie de Wordfence, l'exploitation active a commencé le 13 avril et le pare-feu a déjà bloqué des dizaines de milliers de tentatives dans des installations protégées. Wordfence a publié une analyse technique et des recommandations qui devraient être examinées : Mots Reportage de presse sur CVE-2026-3300.
Les implications pour les opérateurs et les propriétaires de site sont graves : un compte administratif permet de modifier le contenu, d'installer ou de supprimer des plugins et des thèmes, de planter des portes ou des webshells, d'extraire ou de manipuler des bases de données et de pivoter dans l'infrastructure d'hébergement. Pour les sites clients ou le commerce électronique, cela peut signifier la perte de données, la facturation frauduleuse, listée dans les moteurs comme les distributeurs de malware et les sanctions réglementaires s'il y a exposition de données personnelles.
Si vous gérez un site avec Everest Forms ou sa version Pro, action immédiate et prioritaire est de mettre à jour le plugin vers la version parcheed. Si vous ne pouvez pas appliquer la mise à jour immédiatement, désactiver ou supprimer l'add-on Pro jusqu'à ce que vous confirmiez l'atténuation. Consultez la page officielle du plugin et le répertoire WordPress pour vérifier les versions et les avis : Formulaires Everest sur WordPress.org.
En plus de mettre à jour, il effectue une recherche ciblée et de nettoyage: il inspecte les enregistrements (accs.log et error.log) pour les demandes inhabituelles de formulaires contenant des citations et des appels à wp _ insert _ user, cherche des comptes administratifs nouveaux ou suspects (en particulier "diksimarina"), exécute des scans de logiciels malveillants WordPress (par exemple Wordfence, Sucuri ou des outils similaires) et passe en revue le système de fichiers par des fichiers PHP récemment modifiés ou des webshells. Si vous soupçonnez un engagement, envisagez de restaurer les références des administrateurs et l'accès à l'hébergement à partir d'une sauvegarde vérifiée et propre.
Ne pas ignorer les mesures préventives supplémentaires: il applique le principe de privilège mineur dans les rôles WordPress, nécessite l'authentification multifactorielle pour les comptes à haute autorisation, surveille l'intégrité des fichiers et les tâches programmées (cron) et place un pare-feu d'application web (WAF) pour bloquer les modèles d'exploitation connus. Wordfence identifie les adresses sources fréquentes d'attaques et recommande leur blocage comme mesure temporaire: parmi eux, 202.56.2 [.] 126 et 209.146.60.26; cependant, en fonction seulement des blocages IP est insuffisant contre les campagnes qui tournent l'infrastructure.

Au niveau technique et du développement, cet incident rappelle une règle fondamentale : jamais évaluer le code construit à partir des entrées utilisateur. Les fonctions qui interprètent ou exécutent les chaînes comme un code devraient être évitées ou limitées à la sandboxing et aux environnements strictement contrôlés par validation. Les porteurs de greffons devraient vérifier les fonctions qui reposent sur l'exécution eval () ou dynamique et fournir des solutions de rechange sûres pour le calcul et la logique sous forme.
Pour rester informé et coordonner les réponses, consulter les sources officielles et les bases de données sur la vulnérabilité : le registre CVE offre l'identificateur et le contexte technique lorsque disponibles ( CVE-2026-3300 en NVD) et de passer en revue la télémétrie et l'analyse des blocs de Wordfence pour détecter les patrons d'exploitation. Si vous gérez de nombreux sites, automatisez la détection des versions et mises à jour vulnérables et envisagez des audits de sécurité périodiques par des tiers pour réduire la fenêtre d'exposition à des défaillances similaires.
Bref : il met à jour le plus rapidement possible, inspecte par les signaux d'engagement (surtout les nouveaux comptes administratifs), renforce l'authentification et le contrôle des prix, et évite les pratiques de code qui vous permettent d'exécuter des entrées utilisateur comme un code. Agir rapidement réduit la probabilité qu'une explosion récente devienne une intrusion persistante et coûteuse.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...