
استغلال لـ CVE-2026-3300، ثغرة XSS مخزنة غير مصادق عليها تؤدي إلى RCE في إضافة Everest Forms Pro لـ WordPress، مع نص Python لتوليد ملف تجريبي خبيث.
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe
المكوّن الإضافي Everest Forms Pro لووردبريس عرضة لثغرة تنفيذ أكواد عن بعد عبر حقن كود PHP في جميع الإصدارات حتى الإصدار 1.9.12 شاملاً. يعود السبب إلى أن دالة process_filter() الخاصة بإضافة الحسابات تقوم بربط قيم حقول النموذج المقدمة من المستخدم في سلسلة كود PHP دون تهريب مناسب قبل تمريرها إلى eval(). دالة sanitize_text_field() المطبقة على الإدخال لا تهرب علامات الاقتباس المفردة أو أحرف سياق كود PHP الأخرى. مما يجعل من الممكن للمهاجمين غير المصادق عليهم حقن وتنفيذ كود PHP تعسفي على الخادم عن طريق إرسال قيمة مصممة خصيصاً في أي حقل نموذج من نوع نصي (نص، بريد إلكتروني، رابط، قائمة منسدلة، زر اختيار) عند استخدام ميزة "الحسابات المعقدة" في النموذج.
راجع NVD للإصدارات المتأثرة.