Alerta crítico: CVE-2026-3300 permite execução remota de código no Everest Forms Pro e já cria contas administrativas no WordPress

Autor: Publicada 4 min de lectura 160 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Uma vulnerabilidade crítica identificada como CVE-2026-3300 No plugin comercial Everest Forms Pro está sendo ativamente explorada para conseguir execução remota de código em sites WordPress, permitindo que atacantes criem contas administrativas e controle total de instalações vulneráveis. A fraqueza reside na função de "Complex Calculation" do plugin, que concatena valores introduzidos por usuários dentro de uma cadeia PHP e avalia esse resultado com eval(), uma prática intrinsecamente perigosa quando se misturam dados não confiáveis.

A falha afeta versões 1.9.12 e anteriores; embora o plugin aplique sanitize_ text_field () Na entrada, essa função não escapa aspas simples ou outros caracteres que alteram a sintaxe do PHP, o que permite a um atacante fechar a cadeia prevista, injetar código PHP arbitrário (por exemplo, uma chamada de wp_insert_user ()) e neutralizar o resto do código com um comentário. Na prática, isso serviu a operadores maliciosos para criar a conta administrativa com o nome detectado recorrentemente "diksimarina".

Alerta crítico: CVE-2026-3300 permite execução remota de código no Everest Forms Pro e já cria contas administrativas no WordPress
Imagem gerada com IA.

O ciclo de reportagem e adesivo ocorreu rapidamente: a vulnerabilidade foi relatada através do Wordfence e o desenvolvedor publicou um adesivo em 18 de março. Ainda assim, segundo a telemetria do Wordfence, a exploração ativa começou em 13 de abril e o firewall já bloqueou dezenas de milhares de tentativas em instalações protegidas. O Wordfence publicou uma análise técnica e recomendações que convém rever: Relatório do Wordfence sobre CVE-2026-3300.

As implicações para operadores e proprietários de sites são graves: uma conta administrativa permite modificar conteúdos, instalar ou remover plugins e temas, plantar portas traseiras ou webshells, extrair ou manipular bases de dados e pivotar dentro da infraestrutura da hospedagem. Para sites de clientes ou e-commerce isso pode significar perda de dados, facturação fraudulenta, listada em motores como distribuidores de malware e sanções regulamentares se houver exposição de dados pessoais.

Se você administra um site com Everest Forms ou sua versão Pro, a acção imediata e prioritária É atualizar o plugin para a versão alterada. Se você não puder aplicar a atualização imediatamente, desativa ou remove o add-on Pro até confirmar a mitigação. Verifique a página oficial do plugin e a pasta do WordPress para verificar versões e avisos: Everest Forms no WordPress.org.

Além de atualizar, realiza uma busca e limpeza centrada: inspecione os registros (access.log e erro.log) para pedidos invulgares para formulários que contêm cadeias com aspas e chamados a wp_insert_user, busca contas administrativas novas ou com nomes suspeitos (especialmente "diksimarina"), executa digitalização de malware focados no WordPress (por exemplo, Wordfence, Sucuri ou ferramentas similares) e revisa o sistema de arquivos por arquivos PHP modificados recentemente ou webshells. Se você suspeitar de compromisso, considere restaurar a partir de uma cópia de segurança verificada limpa e rota as credenciais de administradores e do acesso à hospedagem.

Não ignore medidas preventivas adicionais: aplica o princípio de menor privilégio em papéis do WordPress, obriga a autenticação multifator para contas com permissões elevadas, monitora a integridade de arquivos e tarefas programadas (cron) e coloca um firewall de aplicativos web (WAF) para bloquear padrões de exploração conhecidos. O Wordfence identifica endereços de origem frequentes dos ataques e recomenda seu bloqueio como medida temporal: entre elas figuram 202.56.2[.]126 e 209.146.60.26; porém, depender apenas de bloqueios de IP é insuficiente frente a campanhas que rotam infraestruturas.

Alerta crítico: CVE-2026-3300 permite execução remota de código no Everest Forms Pro e já cria contas administrativas no WordPress
Imagem gerada com IA.

No plano técnico e de desenvolvimento, este incidente lembra uma regra básica: nunca evalues código construído a partir de entradas de usuário. As funções que interpretam ou executam cadeias como código devem ser evitadas ou limitadas a ambientes controlados com sandboxing e validação estrita. Os mantenedores de plugins devem auditar funções que confiam em eval() ou na execução dinâmica e fornecer alternativas seguras para cálculos e lógica em formulários.

Para manter-se informado e coordenar respostas, consulta fontes oficiais e bases de dados de vulnerabilidades: o registro CVE oferece o identificador e contexto técnico quando disponível ( CVE-2026-3300 em NVD), e revisa a análise de telemetria e bloqueio do Wordfence para detectar padrões de exploração. Se você administra muitos sites, ele permite a detecção de versões vulneráveis e atualizações, e considera auditorias periódicas de segurança por terceiros para reduzir a janela de exposição a erros semelhantes.

Em resumo: atualiza quanto antes, inspecione por sinais de compromisso (especialmente contas administrativas novas), fortalece a autenticação e os controles de preços, e evita práticas de código que permitam executar entradas de usuário como código. Atuar rápido reduz a probabilidade de um exploit recente se tornar uma intrusão persistente e dispendiosa.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.