КИБЕРБЕЗОПАСНОСТЬ

Критическая уязвимость Everest Forms Pro уже захватывает сайты

Уязвимость Everest Forms Pro с оценкой CVSS 9.8 уже используют в атаках: через баг в WordPress-плагине злоумышленники получают полный контроль над сайтом.

✍️ Редакция iTech News | 06.06.2026 | ⏱ 4 мин | Источник: The Hacker News
💀

Критическая уязвимость Everest Forms Pro для WordPress уже используется в реальных атаках, и сценарий у злоумышленников предельно приземлённый: отправить специально собранную форму, выполнить свой PHP-код на сервере и забрать сайт целиком. Для русскоязычной IT-аудитории это не очередная страшилка про «где-то там взломали WordPress», а напоминание о том, что даже плагин с примерно 4 тысячами активных установок может стать удобной точкой входа в прод.

Речь идет о CVE-2026-3300 с оценкой 9,8 по шкале CVSS. Как пишет The Hacker News, баг затрагивает все версии Everest Forms Pro до 1.9.12 включительно, а исправление вышло еще 18 марта 2026 года в версии 1.9.13. Проблема в том, что патч есть, но не все его поставили, а атакующие, судя по наблюдениям Wordfence, уже давно это заметили.

Технически история выглядит неприятно даже по меркам WordPress-плагинов, которые регулярно удивляют своей изобретательностью. Уязвимость Everest Forms связана с функцией process_filter() в дополнении Calculation. Она собирает значения, введенные пользователем в поля формы, в строку PHP-кода и передает ее в eval(), не экранируя данные так, как того требует контекст выполнения кода. Дополнительная ирония в том, что входные данные все же пропускаются через sanitize_text_field(), но эта функция не экранирует одинарные кавычки и другие символы, критичные именно для PHP-контекста. В итоге злоумышленнику достаточно отправить подготовленное значение в строковое поле, если форма использует режим Complex Calculation. Под ударом оказываются текстовые поля, email, URL, а также варианты вроде select и radio.

Ключевой момент здесь не только в том, что это удаленное выполнение кода, но и в том, что атака не требует аутентификации. То есть не нужен ни украденный аккаунт редактора, ни подбор пароля к админке, ни экзотика с цепочкой из двух-трех багов. Достаточно доступа к публичной форме на сайте. После успешной эксплуатации злоумышленник может создать фальшивую учетную запись администратора, развернуть веб-шелл, закрепиться на сервере и пойти дальше по инфраструктуре. Если сайт живет не в вакууме, а на типичном хостинге с соседними сервисами, последствия быстро выходят за рамки одного WordPress-инстанса.

По данным Wordfence, эксплуатация началась как минимум 13 апреля 2026 года. На текущий момент компания заблокировала более 29 300 попыток использования этой дыры, из них 16 пришлись на последние 24 часа на момент публикации материала. Самый частый полезный груз довольно будничный: злоумышленники пытаются создать администратора с именем diksimarina и адресом diksimarina@gmail.com. Отдельно названы и IP-адреса, откуда шли атаки: 202.56.2.126, 209.146.60.26, 15.235.166.18, 2402:1f00:8000:800::40db и 185.78.165.153. Это не значит, что блокировка именно этих адресов решит проблему, но для SOC, хостеров и администраторов это хотя бы минимальный набор индикаторов для ретроспективной проверки логов.

В этой истории показателен не только сам баг, но и его класс. Уязвимость Everest Forms возникла в месте, где разработчики попытались сделать «гибкую» логику расчетов внутри формы и в итоге подвели систему вплотную к исполнению пользовательского ввода. Как только в продукте появляется возможность превращать содержимое формы в код, особенно через eval(), вопрос уже не в том, найдут ли проблему, а в том, сколько времени пройдет до первого массового сканирования. С учетом того, как быстро автоматизируются такие атаки, окно между публикацией патча и промышленной эксплуатацией становится все короче.

Для бизнеса вывод тоже довольно прозаичный. WordPress в корпоративной среде часто живет в серой зоне: маркетинг считает сайт «не критичным», разработка занята основным продуктом, а обновления плагинов делаются по остаточному принципу. В результате именно форма обратной связи, лендинг с калькулятором или сайт мероприятия становятся самым дешёвым входом в инфраструктуру компании. Если через такой сайт злоумышленник получает административный доступ и возможность исполнять код, дальнейшая компрометация может затронуть CRM-интеграции, почтовые уведомления, базы заявок и все, что обычно незаметно прикручено к «простому» WordPress.

Для разработчиков и администраторов практический минимум здесь очевиден. Нужна проверка версии Everest Forms Pro и немедленное обновление до 1.9.13 или выше, если плагин вообще используется. Дальше стоит посмотреть, включен ли в формах режим Complex Calculation, нет ли несанкционированных администраторов, неизвестных PHP-файлов и следов веб-шеллов, а также проверить логи с середины апреля 2026 года. Если на сайте уже появился пользователь с подозрительным именем или в кодовой базе всплыли незнакомые загрузчики, вопрос «обновили ли мы плагин» уже вторичен: надо исходить из того, что компрометация могла состояться.

История с Everest Forms Pro хорошо показывает текущее состояние экосистемы WordPress: патч может выйти вовремя, CVSS может кричать красным 9,8, но если обновление не доезжает до продакшена, вся надежда остается на удачу и внешние защитные слои. А удача, как известно, плохая стратегия для системы, в которой одна публичная форма способна превратиться в чужую админку.

Поделиться: Telegram X LinkedIn