CVE-2026-3300
Everest Forms Pro <= 1.9.12 - تنفيذ كود عن بُعد بدون مصادقة عبر حقل الحساب
- تم النشر
- 31/03/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إن إضافة Everest Forms Pro لنظام WordPress عرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد عبر حقن كود PHP في جميع الإصدارات حتى الإصدار 1.9.12 ضمنًا. ويعود السبب إلى أن دالة process_filter() في إضافة الحسابات (Calculation Addon) تقوم بتسلسل قيم حقول النموذج المقدّمة من المستخدم في سلسلة كود PHP دون تهريب مناسب (escaping) قبل تمريرها إلى eval(). كما أن دالة sanitize_text_field() المطبّقة على الإدخال لا تهرّب علامات الاقتباس المفردة أو أحرف سياق كود PHP الأخرى. وهذا يتيح للمهاجمين غير المصادَق عليهم حقن وتنفيذ كود PHP عشوائي على الخادم عن طريق إرسال قيمة مُعدّة بعناية في أي حقل نموذج من نوع سلسلة نصية (text، email، URL، select، radio) عندما يستخدم النموذج ميزة "Complex Calculation".
المصادر
2- CVE-2026-3300استغلال
استغلال لـ CVE-2026-3300، ثغرة XSS مخزنة غير مصادق عليها تؤدي إلى RCE في إضافة Everest Forms Pro لـ WordPress، مع نص Python لتوليد ملف تجريبي خبيث.
- CVE-2026-3300استغلال
CVE-2026-3300
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.