Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une vulnérabilité critique dans le plugin Everest Forms Pro pour WordPress est exploitée dans la nature et met en danger tous les sites: il s'agit de CVE-2026-3300, un échec de score CVSS 9.8 qui permet l'exécution de code à distance dans toute installation de plugin jusqu'au 1.9.12 inclus; le fabricant a publié un patch dans la version 1.9.13 le 18 mars 2026. Selon l'analyse technique, la racine du problème est la façon dont le Calculus Addon contient les valeurs envoyées par les utilisateurs dans une chaîne PHP et les évalue avec ovale () tirer parti du fait que la désinfection utilisée n'empêche pas l'injection de caractères comme guillemets simples, ce qui facilite l'exécution arbitraire de PHP par un attaquant non authentifié.
Les conséquences d'une exploitation réussie sont graves: la création de comptes administratifs à distance, le déploiement de shells web, l'exfiltration de données et la persistance sur le serveur. L'équipement d'intervention et les outils de sécurité ont enregistré des dizaines de milliers de tentatives d'exploitation - plus de 29 300 blocages signalés à ce jour - et une activité continue depuis la mi-avril 2026, avec des charges utiles répétées essayant de créer un compte administratif identifié sous le nom de « diksimarina ». Des sources spécifiques d'attaque ont également été observées à partir d'adresses IP publiques qui sont surveillées par les équipes de sécurité.

Si votre site utilise Everest Forms Pro, absolue priorité est d'appliquer le correctif à la version 1.9.13 ou plus. Si vous ne pouvez pas mettre à jour immédiatement, désactivez le plugin ou au moins la fonction "Complex Calcul" Addon / jusqu'à ce que vous confirmiez que l'installation est propre et corrigée: la fenêtre d'exposition est courte et le risque d'engagement du serveur est élevé.
Au-delà de la mise à jour, il y a des étapes de réponse essentielles : inspecter la liste des utilisateurs administratifs et rechercher des comptes nouveaux ou non autorisés (par exemple "diksimarina"), examiner l'accès et les enregistrements PHP pour les entrées suspectes autour des dates d'attaque, et scanner le système de fichiers pour les shells web ou les fichiers PHP récemment ajoutés. Restaurer à partir de sauvegardes vérifiables si vous détectez une modification irréversible, et changer les identifiants et les clés API qui peuvent avoir été exposés. Mettre en œuvre ou ajuster les règles WAF pour bloquer les modèles de charge utile dans les champs de forme peut atténuer l'exploitation supplémentaire tout en appliquant le patch.
Cet incident s'accompagne d'enquêtes sur les écumages de paiements qui montrent des tactiques de plus en plus ingénieuses : Sansec a documenté des campagnes qui abusent des services légitimes tels que Google Tag Manager et Stripe pour héberger et extraire le code malveillant, en profitant que les deux domaines sont fiables par défaut dans de nombreux magasins en ligne et donc difficile à bloquer avec CSP ou les filtres réseau traditionnels. Dans ces cas, l'attaquant utilise GTM pour charger un chargeur et stocke l'écume dans des métadonnées à partir d'un compte client Stripe, transformant l'infrastructure d'un fournisseur de paiement en un canal secret de commande et d'exfiltration. Plus de détails sont disponibles dans les analyses publiées par Sansec et d'autres chercheurs: Rapport Sansec et la surveillance de la vulnérabilité peuvent être trouvées dans la base de données sur la vulnérabilité: CVE-2026-3300 en NVD.

Pour les magasins électroniques et les développeurs, cela implique de repenser la confiance implicite à l'égard de tiers : contrôler strictement qui peut modifier des conteneurs GTM, appliquer des contrôles d'accès multifacteurs pour les comptes qui gèrent les étiquettes et les clés, vérifier les conteneurs et le contenu des métadonnées dans des services externes tels que Stripe, et limiter les domaines et les paramètres pouvant être chargés sur votre site par des politiques plus restrictives du CSP et la surveillance de l'intégrité des ressources. En outre, roter et révoquer les clés API et les références du fournisseur si vous détectez une activité anormale ou une utilisation malveillante possible.
Du point de vue opérationnel, activez les scans de logiciels malveillants sur le serveur et sur WordPress (les plugins tels que ceux de sociétés de sécurité réputées peuvent aider à détecter les shells et PHP malveillants), activez l'enregistrement et la conservation détaillées des journaux pour permettre l'analyse médico-légale, et configurez des alertes qui détectent les changements dans l'arborescence des fichiers, les nouveaux comptes avec des privilèges et des pics de trafic ou des processus sortants vers des services inhabituels. La prévention permanente minimise la surface de l'attaque : retirer les plugins inutilisés, tenir tous les composants à jour et appliquer le principe de moins de privilège dans les rôles administratifs.
Enfin, il est essentiel de communiquer avec les utilisateurs concernés si vous détectez une infiltration ou un accès non autorisé de données et si vous coordonnez avec votre fournisseur d'hébergement et, le cas échéant, avec les services d'intervention en cas d'incident afin de contenir l'intrusion. Pour le suivi des indicateurs et l'atténuation technique, il convient de consulter les publications techniques à jour des fournisseurs de services de sécurité et de la collectivité : Blog WordPress Il offre des règles d'analyse et de blocage applicables, et les rapports d'entreprises comme Sansec fournissent le contexte pour les tactiques d'exfiltration qui doivent être surveillées.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...