
Exploit für CVE-2026-3300, ein nicht authentifiziertes gespeichertes XSS, das zu RCE im Everest Forms Pro WordPress-Plugin führt, mit einem Python-Skript zur Generierung einer bösartigen Demo-Datei.
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe
Das Everest Forms Pro Plugin für WordPress ist in allen Versionen bis einschließlich 1.9.12 anfällig für Remote-Code-Ausführung durch PHP-Code-Injection. Dies liegt daran, dass die process_filter()-Funktion des Calculation Addons benutzereingegebene Formularfeldwerte zu einem PHP-Code-String zusammenfügt, ohne diese ordnungsgemäß zu escapen, bevor sie an eval() übergeben wird. Die auf die Eingabe angewendete Funktion escapet keine einfachen Anführungszeichen oder andere Zeichen, die für den PHP-Code-Kontext relevant sind. Dies ermöglicht es nicht authentifizierten Angreifern, beliebigen PHP-Code auf dem Server zu injizieren und auszuführen, indem sie einen manipulierten Wert in einem beliebigen Textfeld des Formulars (Text, E-Mail, URL, Select, Radio) übermitteln, wenn das Formular die Funktion "Komplexe Berechnung" verwendet.
sanitize_text_field()Siehe NVD für betroffene Versionen.