黑客正利用WordPress表单插件严重漏洞接管网站

Reddit r/ArtificialInteligence 新闻

摘要

黑客正积极利用WordPress插件Everest Forms Pro中的一个严重远程代码执行漏洞(CVE-2026-3300),该漏洞影响1.9.12及以下版本。漏洞允许将未转义的表单值传递给eval(),从而实现完全控制网站。Wordfence敦促立即更新插件。

黑客正积极利用WordPress插件Everest Forms Pro中的一个严重漏洞,该漏洞可以在受影响站点上执行远程代码。此问题被追踪为CVE-2026-3300,影响1.9.12及以下版本。据Wordfence称,该漏洞源于插件的计算功能,用户提交的表单值可能被插入到PHP代码中,并传递给`eval()`,且缺少适当的转义。这基本上意味着如果站点存在漏洞,表单字段可能成为代码执行路径。这是Web安全领域中乏味却持续造成真正损害的一面。一个普通的商业网站添加了用于联系表单、报价、注册或潜在客户获取的流行插件,突然间,该插件便成了完全控制网站的最简单途径。如果你使用WordPress,插件更新不是可选维护,而是安全的一部分。来源 - [https://thehackernews.com/2026/06/hackers-exploit-critical-everest-forms.html](https://thehackernews.com/2026/06/hackers-exploit-critical-everest-forms.html)
查看原文

相似文章

利用强生公司Web应用程序中的漏洞

Hacker News Top

安全研究员Eaton披露了强生公司校园招聘和审计跟踪管理系统Web应用程序中的漏洞,这些漏洞导致学生数据泄露,并因使用硬编码API密钥的身份验证缺陷而允许管理员接管。

全面披露:通过VSCode漏洞一键窃取GitHub令牌

Lobsters Hottest

一名安全研究人员披露了VSCode webview中的一个严重漏洞,攻击者可通过诱骗用户点击链接来窃取具有完全访问权限的GitHub OAuth令牌。该漏洞影响github.dev网页编辑器。