CVE-2026-3300
Everest Forms Pro <= 1.9.12 - Неаутентифицированное удалённое выполнение кода через вычислительное поле
- Опубликовано
- 31 мар. 2026 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Everest Forms Pro для WordPress уязвим к удалённому выполнению кода через внедрение PHP-кода во всех версиях вплоть до 1.9.12 включительно. Причина в том, что функция process_filter() дополнения Calculation Addon конкатенирует введённые пользователем значения полей формы в строку PHP-кода без надлежащего экранирования перед передачей в eval(). Применяемая к входным данным функция sanitize_text_field() не экранирует одинарные кавычки и другие символы, значимые для контекста PHP-кода. Это позволяет неаутентифицированным злоумышленникам внедрять и выполнять произвольный PHP-код на сервере, отправляя специально сформированное значение в любое строковое поле формы (text, email, URL, select, radio), когда в форме используется функция «Complex Calculation».
Источники
2- CVE-2026-3300Эксплойт
Эксплойт для CVE-2026-3300 — неаутентифицированное сохранённое XSS, приводящее к RCE в плагине Everest Forms Pro для WordPress, с Python-скриптом для генерации вредоносного демо-файла.
- CVE-2026-3300Эксплойт
CVE-2026-3300
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.