Een kritieke kwetsbaarheid in de Everest Forms Pro WordPress-plugin wordt al maanden actief misbruikt voor het overnemen van websites, waarschuwt beveiligingsbedrijf Defiant. Everest Forms, aanwezig op meer dan 100.000 WordPress-sites, wordt gebruikt voor het maken van contactformulieren, bestelformulieren, betaalformulieren en enquêtes. De kwetsbaarheid, geregistreerd als CVE-2026-3300 met een CVSS-score van 9.8, maakt het mogelijk voor niet-geauthenticeerde, externe aanvallers om via de Complex Calculation-functie PHP-code te injecteren in formuliervelden.
Hoewel gebruikersinvoer wordt gesaneerd, ontsnapt een kwetsbare functie in de plugin aan het ontsnappen van enkele aanhalingstekens en andere tekens, waarna de ingevoerde waarden worden toegevoegd aan een PHP-codestring. Een aanvaller kan daardoor een waarde aanleveren met een enkele aanhaling gevolgd door kwaadaardige PHP-code en een commentaarteken, wat resulteert in het injecteren en uitvoeren van PHP-code op de server. Defiant legt uit dat dit mogelijk maakt dat aanvallers willekeurige PHP-code kunnen uitvoeren door een speciaal geconstrueerde waarde in elk teksttype formulierveld in te voeren wanneer de Complex Calculation-functie wordt gebruikt.
De kwetsbaarheid wordt door kwaadwillenden benut om beheerdersaccounts aan te maken of web shells te plaatsen, waarmee zij volledige controle over kwetsbare WordPress-sites verkrijgen. De patch voor deze kwetsbaarheid werd in maart uitgebracht in Everest Forms Pro versie 1.9.13, maar actieve exploitatie begon op 13 april. Tot nu toe heeft Defiant meer dan 29.000 pogingen tot misbruik van deze kwetsbaarheid geblokkeerd. De meeste aanvallen probeerden een nieuw beheerdersaccount aan te maken met de gebruikersnaam 'diksimarina'.
WordPress-gebruikers wordt dringend geadviseerd hun Everest Forms Pro-plugin zo snel mogelijk te updaten naar versie 1.9.13 of hoger en te controleren op ongeautoriseerde beheerdersaccounts, vooral met de gebruikersnaam 'diksimarina' of het e-mailadres '[email protected]'.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *