
Эксплойт для CVE-2026-3300 — неаутентифицированное сохранённое XSS, приводящее к RCE в плагине Everest Forms Pro для WordPress, с Python-скриптом для генерации вредоносного демо-файла.
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe
Плагин Everest Forms Pro для WordPress уязвим к удаленному выполнению кода (RCE) через инъекцию PHP-кода во всех версиях до 1.9.12 включительно. Это связано с тем, что функция process_filter() дополнения Calculation Addon объединяет введенные пользователем значения полей формы в строку PHP-кода без надлежащего экранирования перед передачей в eval(). Применяемая к вводу функция sanitize_text_field() не экранирует одинарные кавычки и другие символы, имеющие значение в контексте PHP-кода. Это позволяет неаутентифицированным злоумышленникам внедрять и выполнять произвольный PHP-код на сервере, отправляя специально созданное значение в любом строковом поле формы (текст, email, URL, выпадающий список, переключатель), когда форма использует функцию "Complex Calculation".
См. NVD для списка затронутых версий.