As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma vulnerabilidade crítica identificada como CVE-2026-3300 No plugin comercial Everest Forms Pro está sendo ativamente explorada para conseguir execução remota de código em sites WordPress, permitindo que atacantes criem contas administrativas e controle total de instalações vulneráveis. A fraqueza reside na função de "Complex Calculation" do plugin, que concatena valores introduzidos por usuários dentro de uma cadeia PHP e avalia esse resultado com eval(), uma prática intrinsecamente perigosa quando se misturam dados não confiáveis.
A falha afeta versões 1.9.12 e anteriores; embora o plugin aplique sanitize_ text_field () Na entrada, essa função não escapa aspas simples ou outros caracteres que alteram a sintaxe do PHP, o que permite a um atacante fechar a cadeia prevista, injetar código PHP arbitrário (por exemplo, uma chamada de wp_insert_user ()) e neutralizar o resto do código com um comentário. Na prática, isso serviu a operadores maliciosos para criar a conta administrativa com o nome detectado recorrentemente "diksimarina".

O ciclo de reportagem e adesivo ocorreu rapidamente: a vulnerabilidade foi relatada através do Wordfence e o desenvolvedor publicou um adesivo em 18 de março. Ainda assim, segundo a telemetria do Wordfence, a exploração ativa começou em 13 de abril e o firewall já bloqueou dezenas de milhares de tentativas em instalações protegidas. O Wordfence publicou uma análise técnica e recomendações que convém rever: Relatório do Wordfence sobre CVE-2026-3300.
As implicações para operadores e proprietários de sites são graves: uma conta administrativa permite modificar conteúdos, instalar ou remover plugins e temas, plantar portas traseiras ou webshells, extrair ou manipular bases de dados e pivotar dentro da infraestrutura da hospedagem. Para sites de clientes ou e-commerce isso pode significar perda de dados, facturação fraudulenta, listada em motores como distribuidores de malware e sanções regulamentares se houver exposição de dados pessoais.
Se você administra um site com Everest Forms ou sua versão Pro, a acção imediata e prioritária É atualizar o plugin para a versão alterada. Se você não puder aplicar a atualização imediatamente, desativa ou remove o add-on Pro até confirmar a mitigação. Verifique a página oficial do plugin e a pasta do WordPress para verificar versões e avisos: Everest Forms no WordPress.org.
Além de atualizar, realiza uma busca e limpeza centrada: inspecione os registros (access.log e erro.log) para pedidos invulgares para formulários que contêm cadeias com aspas e chamados a wp_insert_user, busca contas administrativas novas ou com nomes suspeitos (especialmente "diksimarina"), executa digitalização de malware focados no WordPress (por exemplo, Wordfence, Sucuri ou ferramentas similares) e revisa o sistema de arquivos por arquivos PHP modificados recentemente ou webshells. Se você suspeitar de compromisso, considere restaurar a partir de uma cópia de segurança verificada limpa e rota as credenciais de administradores e do acesso à hospedagem.
Não ignore medidas preventivas adicionais: aplica o princípio de menor privilégio em papéis do WordPress, obriga a autenticação multifator para contas com permissões elevadas, monitora a integridade de arquivos e tarefas programadas (cron) e coloca um firewall de aplicativos web (WAF) para bloquear padrões de exploração conhecidos. O Wordfence identifica endereços de origem frequentes dos ataques e recomenda seu bloqueio como medida temporal: entre elas figuram 202.56.2[.]126 e 209.146.60.26; porém, depender apenas de bloqueios de IP é insuficiente frente a campanhas que rotam infraestruturas.

No plano técnico e de desenvolvimento, este incidente lembra uma regra básica: nunca evalues código construído a partir de entradas de usuário. As funções que interpretam ou executam cadeias como código devem ser evitadas ou limitadas a ambientes controlados com sandboxing e validação estrita. Os mantenedores de plugins devem auditar funções que confiam em eval() ou na execução dinâmica e fornecer alternativas seguras para cálculos e lógica em formulários.
Para manter-se informado e coordenar respostas, consulta fontes oficiais e bases de dados de vulnerabilidades: o registro CVE oferece o identificador e contexto técnico quando disponível ( CVE-2026-3300 em NVD), e revisa a análise de telemetria e bloqueio do Wordfence para detectar padrões de exploração. Se você administra muitos sites, ele permite a detecção de versões vulneráveis e atualizações, e considera auditorias periódicas de segurança por terceiros para reduzir a janela de exposição a erros semelhantes.
Em resumo: atualiza quanto antes, inspecione por sinais de compromisso (especialmente contas administrativas novas), fortalece a autenticação e os controles de preços, e evita práticas de código que permitam executar entradas de usuário como código. Atuar rápido reduz a probabilidade de um exploit recente se tornar uma intrusão persistente e dispendiosa.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...