
Exploração para CVE-2026-3300, um XSS armazenado não autenticado levando a RCE no plugin WordPress Everest Forms Pro, com um script Python para gerar um arquivo de demonstração malicioso.
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe
O plugin Everest Forms Pro para WordPress é vulnerável a Execução Remota de Código via Injeção de Código PHP em todas as versões até, e incluindo, 1.9.12. Isso se deve à função process_filter() do Calculation Addon que concatena valores de campos de formulário enviados pelo usuário em uma string de código PHP sem a devida sanitização antes de passá-la para eval(). A função sanitize_text_field() aplicada à entrada não escapa aspas simples ou outros caracteres de contexto de código PHP. Isso possibilita que atacantes não autenticados injetem e executem código PHP arbitrário no servidor ao enviar um valor malicioso em qualquer campo de formulário do tipo string (texto, email, URL, select, radio) quando um formulário utiliza o recurso "Cálculo Complexo".
Consulte o NVD para versões afetadas.