
Preuve de concept d'exploit pour CVE-2026-3300 : exécution de code à distance non authentifiée via injection de code PHP dans le plugin Everest Forms Pro pour WordPress. Inclut un script d'exploitation automatisé et la génération de charges utiles.
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe
Le plugin Everest Forms Pro pour WordPress est vulnérable à l'exécution de code à distance via une injection de code PHP dans toutes les versions jusqu'à la version 1.9.12 incluse. Cela est dû au fait que la fonction process_filter() de l'addon de calcul concatène les valeurs des champs de formulaire soumises par l'utilisateur dans une chaîne de code PHP sans échappement approprié avant de la passer à eval(). La fonction sanitize_text_field() appliquée à l'entrée n'échappe pas les guillemets simples ni les autres caractères propres au contexte du code PHP. Cela permet à des attaquants non authentifiés d'injecter et d'exécuter du code PHP arbitraire sur le serveur en soumettant une valeur forgée dans n'importe quel champ de formulaire de type chaîne (texte, email, URL, sélection, bouton radio) lorsqu'un formulaire utilise la fonctionnalité « Calcul complexe ».
Voir le NVD pour les versions concernées.