
Exploit pour CVE-2026-3300, un XSS stocké non authentifié menant à une RCE dans le plugin WordPress Everest Forms Pro, avec un script Python pour générer un fichier de démonstration malveillant.
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe
Le plugin Everest Forms Pro pour WordPress est vulnérable à l'exécution de code à distance via une injection de code PHP dans toutes les versions jusqu'à la version 1.9.12 incluse. Cela est dû au fait que la fonction process_filter() de l'addon de calcul concatène les valeurs des champs de formulaire soumises par l'utilisateur dans une chaîne de code PHP sans échappement approprié avant de la passer à eval(). La fonction sanitize_text_field() appliquée à l'entrée n'échappe pas les guillemets simples ni les autres caractères propres au contexte du code PHP. Cela permet à des attaquants non authentifiés d'injecter et d'exécuter du code PHP arbitraire sur le serveur en soumettant une valeur forgée dans n'importe quel champ de formulaire de type chaîne (texte, email, URL, sélection, bouton radio) lorsqu'un formulaire utilise la fonctionnalité « Calcul complexe ».
Voir le NVD pour les versions concernées.