CVE-2026-3300
Everest Forms Pro <= 1.9.12 - Esecuzione remota di codice non autenticata tramite campo di calcolo
- Pubblicato
- 31 mar 2026
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Everest Forms Pro per WordPress è vulnerabile a Remote Code Execution tramite PHP Code Injection in tutte le versioni fino alla 1.9.12 inclusa. Ciò è dovuto al fatto che la funzione process_filter() del Calculation Addon concatena i valori dei campi del modulo inviati dall'utente in una stringa di codice PHP senza un corretto escaping prima di passarla a eval(). La funzione sanitize_text_field() applicata all'input non esegue l'escape degli apici singoli o di altri caratteri contestuali del codice PHP. Questo consente a attaccanti non autenticati di iniettare ed eseguire codice PHP arbitrario sul server inviando un valore appositamente modificato in qualsiasi campo del modulo di tipo stringa (testo, email, URL, select, radio) quando un modulo utilizza la funzionalità "Complex Calculation".
Fonti
2- CVE-2026-3300Exploit
Exploit per CVE-2026-3300, una XSS persistente non autenticata che porta a RCE nel plugin WordPress Everest Forms Pro, con uno script Python per generare un file demo dannoso.
- CVE-2026-3300Exploit
CVE-2026-3300
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.