Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidad de plugin Everest Forms Pro de WordPress para inyectar código PHP malicioso


Están explotando activamente una vulnerabilidad crítica de ejecución remota de código (RCE) en el plugin de WordPress Everest Forms Pro. Este fallo, identificado como CVE-2026-3300 con una puntuación CVSS de 9.8, permite que atacantes no autenticados inyecten y ejecuten código PHP arbitrario en sitios vulnerables. La falla afecta a todas las versiones hasta la 1.9.12.



Explotando activamente una vulnerabilidad crítica de ejecución remota de código (RCE) en el plugin de WordPress Everest Forms Pro, lo que permite a atacantes no autenticados inyectar y ejecutar código PHP arbitrario en sitios web vulnerables.

El fallo, registrado como CVE-2026-3300 con una puntuación CVSS de 9.8, afecta a todas las versiones hasta la 1.9.12 y ya se ha observado en campañas de explotación generalizadas.

La vulnerabilidad se dio a conocer públicamente el 30 de marzo de 2026, después de que el proveedor lanzara un parche el 18 de marzo de 2026. A pesar de la disponibilidad de una solución, los actores de amenazas comenzaron a atacar activamente las instalaciones no parcheadas el 13 de abril de 2026.

Según los datos de inteligencia de amenazas de Wordfence, se han bloqueado más de 29.300 intentos de explotación, con un pico significativo de más de 17.900 ataques registrados solo el 16 de mayo.

Total Number of Exploits Blocked (source :wordfence )
Número total de exploits bloqueados (fuente: Wordfence)

Explotación del Plugin de WordPress

La causa raíz del problema reside en la función de "Cálculo Complejo" del plugin, específicamente dentro de la función process_filter().

Esta función construye dinámicamente código PHP concatenando las entradas de formulario proporcionadas por el usuario y luego las evalúa con la peligrosa función eval().

Aunque la entrada se procesa con sanitize_text_field(), la función no logra escapar caracteres críticos, como las comillas simples, lo que permite a los atacantes saltarse el contexto de la cadena e inyectar código PHP malicioso.

Este fallo de diseño permite que atacantes no autenticados creen cargas útiles maliciosas a través de campos de formulario estándar, como entradas de texto, correo electrónico, URL, selectores y botones de radio.

Shows where Wordfence blocks exploitation attempts before compromise(source :wordfence )
Muestra dónde Wordfence bloquea los intentos de explotación antes del compromiso (fuente: Wordfence)

Al inyectar una comilla simple seguida de código PHP arbitrario y una secuencia de comentarios, los atacantes pueden manipular el código generado y lograr la ejecución en el servidor.

Los patrones de ataque observados indican que los actores de amenazas explotan principalmente esta vulnerabilidad para crear cuentas de administrador fraudulentas.

En un intento de explotación común, los atacantes inyectan código PHP que llama a la función wp_insert_user() de WordPress para crear un nuevo usuario administrador con el nombre de usuario “diksimarina”.

Una vez establecido el acceso administrativo, los atacantes pueden cargar webshells, modificar el contenido del sitio, desplegar puertas traseras o pivotar más profundamente en el entorno de alojamiento.

La telemetría de seguridad identificó múltiples direcciones IP explotando activamente Everest Forms Pro, generando miles de solicitudes maliciosas y sirviendo como fuertes IOC (indicadores de compromiso) para el bloqueo y monitoreo.

Direcciones IP maliciosas de alta actividad:

202.56.2[.]126: Decenas de miles de solicitudes bloqueadas.

209.146.60[.]26: Varios miles de intentos de exploit.

15.235.166[.]18: Cientos de solicitudes maliciosas.

2402:1f00:8000[:]800::40db: Actividad de exploit IPv6 activa.

185.78.165[.]153: Actividad de escaneo hostil confirmada.

blocked exploit attempts by IP (source :wordfence )
Intentos de exploit bloqueados por IP (fuente: Wordfence)

Los ataques suelen dirigirse al endpoint /wp-admin/admin-ajax.php, enviando solicitudes POST especialmente diseñadas para explotar la lógica de cálculo vulnerable.

La vulnerabilidad representa un riesgo significativo porque no requiere autenticación y puede activarse remotamente a través de formularios accesibles públicamente.

Cualquier sitio web que utilice Everest Forms Pro con la función de Cálculo Complejo activada está particularmente expuesto.

Los clientes de Wordfence recibieron protección temprana mediante reglas de firewall ya el 27 de febrero de 2026, mientras que los usuarios gratuitos fueron protegidos a partir del 29 de marzo de 2026.

Sin embargo, confiar únicamente en el parcheo virtual es insuficiente, ya que actualizar a la última versión corregida, la 1.9.13, sigue siendo fundamental para mitigar el riesgo por completo.

Se recomienda encarecidamente a los administradores de sitios web que actualicen el plugin inmediatamente, auditen las cuentas de usuario en busca de la creación de administradores no autorizados y revisen los registros del servidor en busca de solicitudes sospechosas.

Los indicadores de compromiso incluyen usuarios administradores desconocidos, especialmente aquellos que coincidan con los patrones observados de los atacantes, y solicitudes provenientes de direcciones IP maliciosas conocidas.

Dada la explotación activa y la baja barrera de ataque, esta vulnerabilidad representa una amenaza de alto impacto para los entornos de WordPress, reforzando la necesidad de un parcheo oportuno y un monitoreo continuo.



Fuentes:
https://cybersecuritynews.com/wordpress-plugin-vulnerability-exploit/


0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.