Vulnerabilidade crítica no plugin Everest Forms Pro afeta WordPress
Uma vulnerabilidade crítica (CVE-2026-3300) no plugin Everest Forms Pro está sendo explorada ativamente por hackers, permitindo que eles assumam o controle total de sites WordPress. A falha afeta as versões 1.9.12 e anteriores do plugin, que é amplamente utilizado para criar formulários personalizados. O problema reside na funcionalidade de Cálculo Complexo do plugin, que aceita valores de campos de formulário e os insere em uma string de código PHP, executando-o com a função ’eval()’. Embora a entrada do usuário seja filtrada por ‘sanitize_text_field()’, essa função não escapa caracteres que podem influenciar a sintaxe do PHP, como aspas simples. Isso permite que um invasor feche a string pretendida, injete código PHP arbitrário e comente o restante do código gerado, resultando na execução do código no servidor. Dados do Wordfence indicam que a exploração começou em 13 de abril, com mais de 29.300 tentativas bloqueadas. Os administradores de sites são aconselhados a revisar logs e contas de administrador em busca de atividades suspeitas, especialmente aquelas relacionadas ao nome de usuário ‘diksimarina’. Um patch foi disponibilizado em 18 de março para corrigir a vulnerabilidade.
