КИБЕРБЕЗОПАСНОСТЬ

Критическая уязвимость Everest Forms Pro захватывает сайты WordPress

С 13 апреля Wordfence заблокировал более 29 300 атак через Everest Forms Pro: уязвимость позволяет без входа получить полный контроль над WordPress.

✍️ Редакция iTech News | 07.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
🚨

Уязвимость Everest Forms Pro уже используют в реальных атаках, и сценарий неприятно прямолинейный: злоумышленнику не нужна авторизация, чтобы выполнить код на сервере и забрать сайт WordPress под свой контроль. По данным Wordfence, с 13 апреля его защитные механизмы заблокировали более 29 300 попыток эксплуатации, так что история давно вышла за рамки лабораторного PoC. Для русскоязычной IT-аудитории это не просто еще одна запись в CVE-ленте: если WordPress у вас отвечает за лиды, регистрацию, платежные формы или внутренние заявки, уязвимость Everest Forms Pro превращается из новости в операционный риск.

О проблеме CVE-2026-3300 сообщает BleepingComputer. Уязвимость затрагивает версии Everest Forms Pro 1.9.12 и ниже. Это коммерческое расширение для конструктора форм Everest Forms, которое используют для контактных форм, регистраций, оплат и других пользовательских сценариев. Критичность тут не в громком эпитете, а в механике атаки: баг позволяет без аутентификации выполнить произвольный PHP-код на сервере. Дальше у атакующего уже стандартный набор привилегий после компрометации WordPress: создание админов, установка вредоносных плагинов, модификация контента, закладка веб-шеллов и доступ к данным сайта.

Технически проблема сидела в функции Complex Calculation. Плагин принимает значения из полей формы, вставляет их в строку с PHP-кодом, а затем исполняет через eval(). Даже если у разработчика был соблазн надеяться на sanitize_text_field(), этого оказалось мало: функция не экранирует одиночные кавычки и другие символы, которые влияют на синтаксис PHP. В результате атакующий может закрыть ожидаемую строку, подставить собственный код и закомментировать остаток выражения, чтобы не словить синтаксическую ошибку. Это уже не тонкая логическая уязвимость и не спорная трактовка безопасности, а классический путь к удаленному выполнению кода через небезопасную сборку и исполнение выражений.

Wordfence отдельно описала наблюдаемый в атаках прием: через значение текстового поля злоумышленник внедряет вызов wp_insert_user() и создает нового администратора с именем diksimarina. После обработки формы вредоносный код выполняется, а на сайте появляется полноценная административная учетная запись. Для владельца ресурса это плохая новость еще и потому, что следы такой атаки сначала могут выглядеть почти буднично: лишний пользователь в админке, изменения в контенте, внезапно установленный плагин, странные запросы в логах. Пока команда разбирается, что случилось, атакующий уже мог закрепиться в системе глубже, чем на уровне одной учетной записи.

Хронология здесь тоже показательная. Исследователь h0xilo передал информацию об уязвимости через Wordfence в феврале 2026 года, а исправление разработчик Everest Forms выпустил 18 марта. Активная эксплуатация, по данным Wordfence, началась 13 апреля. Иными словами, окно между публикацией патча и заметной атакующей активностью оказалось вполне рабочим: те, кто обновился быстро, закрыли риск; те, кто тянул, получили наглядную демонстрацию, как устроен рынок эксплуатации WordPress-плагинов. Патч был, времени на реакцию тоже было достаточно, но экосистема WordPress по-прежнему живет по знакомому сценарию: уязвимость появляется в популярном расширении, исправление выходит, а затем начинается охота на тех, у кого процессы обновления существуют больше на словах, чем в регламенте.

Для разработчиков и администраторов здесь важен не только конкретный CVE, но и архитектурный урок. Формы на сайте часто воспринимают как второстепенный слой: маркетинг поставил, бизнес пользуется, все работает. На практике же это одна из самых удобных точек входа, потому что формы по определению принимают внешние данные, нередко тянут сложную логику и часто обрастают платными дополнениями. Если в таком плагине появляется возможность без входа выполнить код, компрометация сайта становится вопросом техники, а не удачи. Поэтому проверка должна быть приземленной: стоит ли у вас Everest Forms Pro версии 1.9.12 или ниже, включена ли Complex Calculation, есть ли в логах обращения с подозрительными значениями полей, не появлялись ли новые администраторы, особенно с именем diksimarina.

Wordfence также указывает на два IP-адреса, с которых шла основная активность: 202.56.2.126 и 209.146.60.26, и рекомендует их блокировать. Но полагаться только на блокировку адресов было бы слишком оптимистично: в подобных кампаниях инфраструктура меняется быстрее, чем заканчивается планерка у админов. Куда полезнее отнестись к этим адресам как к индикаторам компрометации и перепроверить журналы, список учетных записей администраторов и недавние изменения на сайте. Если ресурс связан с заявками, регистрациями или платежами, инцидент уже выходит за рамки «починили плагин и пошли дальше» и упирается в вопрос, не были ли затронуты данные пользователей и бизнес-процессы.

История с уязвимостью Everest Forms Pro в очередной раз напоминает неприятную, но полезную вещь: в WordPress самым дорогим обновлением часто оказывается именно то, которое «сделаем потом». Для компаний, которые держат на CMS не только блог, но и формы регистрации, клиентские кабинеты и прием платежей, скорость установки патчей уже давно ближе к базовой гигиене, чем к рекомендациям из чек-листа. И чем дольше бизнес оставляет такие плагины на автопилоте, тем чаще атакующие будут превращать обычную веб-форму в самый короткий путь к административной панели.

Поделиться: Telegram X LinkedIn