Explotación activa de fallo crítico en Everest Forms Pro para tomar control de sitios WordPress

Se ha detectado una explotación activa de una vulnerabilidad crítica en el plugin Everest Forms Pro, identificada como CVE-2026-3300, que permite a atacantes tomar el control completo de sitios WordPress. El fallo afecta a las versiones 1.9.12 y anteriores del plugin, y puede ser explotado sin autenticación para ejecutar código arbitrario en el servidor.

Everest Forms Pro es un complemento comercial del plugin de creación de formularios Everest Forms, empleado para formularios de contacto, registro, pago y otras aplicaciones personalizadas. La vulnerabilidad reside en la función Complex Calculation del plugin, que toma valores enviados a través de campos de formulario y los inserta en una cadena de código PHP, para luego ejecutarla mediante la función 'eval()' de PHP.

Aunque la entrada del usuario pasa por la función 'sanitize_text_field()', esta no escapa las comillas simples (') ni otros caracteres que afectan la sintaxis de PHP. Como resultado, un atacante puede cerrar la cadena prevista, inyectar código PHP arbitrario y comentar el resto del código generado para lograr la ejecución de código en el servidor.

Los datos de telemetría del firewall y escáner de malware Wordfence para WordPress muestran que la vulnerabilidad se está explotando activamente para crear cuentas de administrador fraudulentas. Según el informe de Wordfence, el atacante envía un valor para un campo de texto que comienza con una comilla simple para cerrar el literal de cadena, seguido de una instrucción PHP que llama a wp_insert_user() para crear una nueva cuenta de administrador con el nombre de usuario 'diksimarina'.

El marcador de comentario // al final asegura que el resto del código PHP generado, incluida la comilla de cierre, se trate como un comentario y no provoque un error de sintaxis. Cuando el formulario se procesa y el cálculo se evalúa, el código PHP inyectado se ejecuta y se crea la cuenta de administrador maliciosa.

El acceso de nivel administrador otorga a los atacantes control total sobre el sitio comprometido, permitiéndoles modificar contenido, instalar plugins y temas, plantar puertas traseras y webshells, y acceder a bases de datos privadas.

El investigador h0xilo reportó la vulnerabilidad CVE-2026-3300 a través de Wordfence en febrero, y el 18 de marzo el desarrollador de Everest Forms lanzó un parche que soluciona el problema. Según datos de Wordfence, la explotación activa comenzó el 13 de abril, con el firewall bloqueando más de 29,300 intentos.

Wordfence señala que los intentos de explotación provienen principalmente de dos direcciones IP: 202.56.2[.]126 y 209.146.60.26, y recomienda a los defensores bloquearlas. Además, el informe proporciona varias direcciones IP ofensivas como indicadores de compromiso (IOCs). Se recomienda a los administradores de sitios web revisar los archivos de registro y las cuentas de administrador en busca de actividad sospechosa, especialmente aquellas que contengan la cadena 'diksimarina'.

image
image
Exploitation volume
Exploitation volume
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *