
Exploit para CVE-2026-3300, un XSS almacenado no autenticado que conduce a RCE en el complemento Everest Forms Pro de WordPress, con un script de Python para generar un archivo de demostración malicioso.
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe
El plugin Everest Forms Pro para WordPress es vulnerable a la ejecución remota de código mediante inyección de código PHP en todas las versiones hasta la 1.9.12 inclusive. Esto se debe a que la función process_filter() del Addon de Cálculo concatena los valores de los campos del formulario enviados por el usuario en una cadena de código PHP sin el escape adecuado antes de pasarla a eval(). La función sanitize_text_field() aplicada a la entrada no escapa las comillas simples ni otros caracteres del contexto del código PHP. Esto permite que atacantes no autenticados inyecten y ejecuten código PHP arbitrario en el servidor enviando un valor manipulado en cualquier campo de formulario de tipo cadena (texto, email, URL, selección, radio) cuando un formulario utiliza la característica "Cálculo complejo".
Consulte NVD para conocer las versiones afectadas.