黑客正利用WordPress表单插件严重漏洞接管网站
摘要
黑客正积极利用WordPress插件Everest Forms Pro中的一个严重远程代码执行漏洞(CVE-2026-3300),该漏洞影响1.9.12及以下版本。漏洞允许将未转义的表单值传递给eval(),从而实现完全控制网站。Wordfence敦促立即更新插件。
黑客正积极利用WordPress插件Everest Forms Pro中的一个严重漏洞,该漏洞可以在受影响站点上执行远程代码。此问题被追踪为CVE-2026-3300,影响1.9.12及以下版本。据Wordfence称,该漏洞源于插件的计算功能,用户提交的表单值可能被插入到PHP代码中,并传递给`eval()`,且缺少适当的转义。这基本上意味着如果站点存在漏洞,表单字段可能成为代码执行路径。这是Web安全领域中乏味却持续造成真正损害的一面。一个普通的商业网站添加了用于联系表单、报价、注册或潜在客户获取的流行插件,突然间,该插件便成了完全控制网站的最简单途径。如果你使用WordPress,插件更新不是可选维护,而是安全的一部分。来源 - [https://thehackernews.com/2026/06/hackers-exploit-critical-everest-forms.html](https://thehackernews.com/2026/06/hackers-exploit-critical-everest-forms.html)
相似文章
漏洞经纪人出价50万美元收购WordPress RCE漏洞。我用GPT5.6和25美元发现了一个
安全研究人员使用GPT5.6 Sol Ultra发现了一个WordPress预授权远程代码执行漏洞,该漏洞对漏洞经纪人来说可能价值50万美元,展示了AI在网络安全研究中的能力。
克里姆林宫黑客正在积极利用最高严重级别的 Exchange Server 漏洞
据 Proofpoint 和美国国家安全局(NSA)警告,与克里姆林宫有关联的黑客正在积极利用 Microsoft Exchange Server 的一个最高严重级别漏洞(CVE-2026-42897),通过“半点击”攻击安装 OWAReaper 后门并窃取凭据。
利用强生公司Web应用程序中的漏洞
安全研究员Eaton披露了强生公司校园招聘和审计跟踪管理系统Web应用程序中的漏洞,这些漏洞导致学生数据泄露,并因使用硬编码API密钥的身份验证缺陷而允许管理员接管。
全面披露:通过VSCode漏洞一键窃取GitHub令牌
一名安全研究人员披露了VSCode webview中的一个严重漏洞,攻击者可通过诱骗用户点击链接来窃取具有完全访问权限的GitHub OAuth令牌。该漏洞影响github.dev网页编辑器。
黑客攻击苹果 - 从SQL注入到远程代码执行 — ProjectDiscovery博客
ProjectDiscovery发布的一篇详细报告,阐述了他们如何发现苹果Book Travel门户中通过Masa/Mura CMS存在的严重SQL注入漏洞,并实现了远程代码执行。