Содержание
Everest Forms Pro оказался в центре активной атаки на WordPress-сайты: через критическую RCE-уязвимость злоумышленники создают чужие админ-аккаунты. Wordfence уже заблокировала почти 30 000 попыток эксплуатации этой дыры.
Речь о плагине для WordPress, который используют для форм обратной связи, регистрации, платежей и заявок. То есть он часто стоит не на пустых блогах, а на сайтах малого бизнеса, онлайн-школ, сервисных компаний и магазинов. Для атакующих это удобная дверь: форма уже принимает пользовательский ввод, а сайт сам обрабатывает его на сервере.
CVE-2026-3300 даёт атакующему выполнение PHP-кода
Уязвимость получила идентификатор CVE-2026-3300 и оценку 9,8 из 10 по шкале критичности. Она затрагивает все версии Everest Forms Pro до 1.9.12 включительно. Проблема связана с внедрением PHP-кода в поле формы, после чего сервер выполняет этот код при обработке расчёта.
В описании Wordfence схема выглядит неприятно простой. Атакующий отправляет значение текстового поля, которое начинается с одинарной кавычки. Так он закрывает строковый литерал, добавляет PHP-вызов wp_insert_user() и создаёт нового администратора WordPress.
Wordfence прямо назвала имя аккаунта, который встречается в атаках: diksimarina. После полезной нагрузки злоумышленники добавляют маркер комментария //, чтобы оставшийся сгенерированный PHP-код не ломал синтаксис.
Дальше всё зависит от прав нового аккаунта. Администратор WordPress может менять файлы, ставить плагины, сливать данные, править страницы, перенаправлять посетителей или раздавать вредоносный код. Для владельца сайта это уже не «сломалась форма», а полный захват панели управления.
Патч вышел ещё в марте, атаки пошли в апреле
Разработчики закрыли дыру не вчера. Уязвимость раскрыли в феврале 2026 года, а исправленную версию Everest Forms Pro выпустили к середине марта. По данным Wordfence, массовые попытки эксплуатации начались примерно через месяц, в середине апреля.
Это типичный для WordPress сценарий. Патч уже есть, но часть сайтов живёт на старых версиях плагинов месяцами. Владельцы не всегда включают автообновления для коммерческих расширений. Иногда мешают кастомные правки, иногда — страх сломать форму оплаты или регистрации.
В этой истории проблема особенно болезненная из-за роли плагина. Формы часто находятся на публичных страницах. Их не прячут за авторизацией, потому что посетитель должен оставить заявку или оплатить услугу. Если обработчик формы содержит RCE-дыру, атакующему не нужно угадывать пароль администратора.
- Плагин: Everest Forms Pro для WordPress.
- Уязвимость: CVE-2026-3300, удалённое выполнение кода через PHP-инъекцию.
- Оценка критичности: 9,8 из 10.
- Затронутые версии: до 1.9.12 включительно.
- Индикатор компрометации: админ-аккаунт с именем diksimarina.
- Масштаб: почти 30 000 заблокированных попыток эксплуатации.
Большая часть попыток шла с двух IP-адресов
Wordfence связывает основную волну атак с двумя адресами: 202.56.2[.]126 и 209.146.60.26. Эти IP фигурируют как ключевые точки, с которых шли попытки захвата уязвимых сайтов.
Для администраторов главный практический сигнал здесь не в красивом номере CVE. Нужно проверить версию Everest Forms Pro и журналы сайта на строку diksimarina. Если такой пользователь уже появился, сайт мог получить полный доступный атакующему контур управления.
BleepingComputer также описывает эту кампанию как активную эксплуатацию критической ошибки, а не теоретический риск из базы уязвимостей. Разница большая: сканеры уже ходят по интернету и ищут сайты, где плагин не обновили.
Исправление для Everest Forms Pro вышло к середине марта 2026 года; атаки Wordfence фиксирует с середины апреля, а в логах скомпрометированных сайтов ищут пользователя diksimarina и IP 202.56.2[.]126 или 209.146.60.26.