
针对CVE-2026-3300的漏洞利用,这是Everest Forms Pro WordPress插件中未经认证的存储型XSS导致RCE的漏洞,附带一个生成恶意演示文件的Python脚本。
python3 exploit.py -t "C:\\Path\\To\\Target" -o demo.zip --data-file payload.exe
WordPress 的 Everest Forms Pro 插件在所有版本(包括 1.9.12)中均存在通过 PHP 代码注入实现远程代码执行的漏洞。这是由于 Calculation Addon 的 process_filter() 函数将用户提交的表单字段值拼接成 PHP 代码字符串,在传递给 eval() 之前未进行适当的转义。应用于输入的 sanitize_text_field() 函数不会转义单引号或其他 PHP 代码上下文字符。这使得未认证攻击者能够在表单使用“复杂计算”功能时,通过在任何字符串类型表单字段(文本、电子邮件、URL、选择、单选)中提交精心构造的值,在服务器上注入并执行任意 PHP 代码。
参见 NVD 了解受影响版本。