Критична уязвимост, проследявана като CVE-2026-19598 в плъгина Everest Forms за WordPress, изложи повече от 100 000 уебсайта на риск от атаки за пълно поемане на контрола над сайта.

Слабостта има оценка за сериозност по CVSS от 9.8. Тя може да позволи на неудостоверени атакуващи да качват злонамерени файлове, да изпълняват отдалечено код и потенциално да придобият пълен контрол над засегнатите сайтове на WordPress.

Уязвимостта, подробно описана от Wordfence, засяга версии на Everest Forms преди 3.0.9.5. Тя съществува в логиката на плъгина за обработка на качване на файлове, по-конкретно в класа EVF_Form_Fields_Upload.

Недостатъчната валидация на типовете файлове и пътищата може да позволи на атакуващите да качват произволни файлове, включително PHP скриптове, които уеб сървърът може да изпълни.

Атакуващият не се нуждае от валиден профил в WordPress, за да експлоатира този проблем. Чрез насочване към уязвимата функция за качване на формуляри със специално изготвени заявки, злонамерен субект би могъл да постави злонамерен PHP уеб шел (web shell) на сървъра.

Уеб шелът предоставя на атакуващите отдалечен интерфейс за изпълнение на команди, преглеждане на файлове, кражба на бази данни, промяна на съдържанието на сайта или инсталиране на допълнителен зловреден софтуер.

Въздействието може да надхвърли дефисирането (промяната на облика) на даден уебсайт. Атакуващите с възможност за отдалечено изпълнение на код могат да получат достъп до конфигурационния файл на WordPress, да извлекат идентификационните данни за базата данни, да създадат администраторски профили, да променят теми и плъгини и да вмъкнат злонамерен JavaScript в страниците, които се зареждат от посетителите.

Това може да превърне компрометирания уебсайт в платформа за фишинг, разпространение на зловреден софтуер, SEO спам, кражба на идентификационни данни или атаки срещу посетителите на сайта.

Проблемът може също така да позволи произволно изтриване на файлове. Атакуващите биха могли да премахнат важни файлове на WordPress, включително wp-config.php, който съхранява данните за връзка с базата данни.

Изтриването на този файл може да постави инсталация на WordPress в режим на инсталиране, създавайки друг път за атакуващите да свържат сайта с контролирана от тях база данни и да поемат собствеността върху средата, се посочва в доклада на Wordfence.

Администраторите на уебсайтове трябва незабавно да обновят Everest Forms до версия 3.0.9.5 или по-нова. Сайтовете, на които уязвимостта не може да бъде отстранена бързо, трябва временно да изключат плъгина, особено ако той използва публични форми за качване на файлове.

Администраторите трябва също така да извършат проверка за признаци на компрометиране. Екипите по сигурността трябва да прегледат администраторските акаунти в WordPress за неоторизирани потребители, да инспектират директориите за качване за наскоро създадени PHP файлове и да проверят уеб логовете за подозрителни заявки, насочени към адресите за качване на Everest Forms.

Наскоро променени файлове на плъгини или теми, обфускиран PHP код, неизвестни планирани задачи и неочаквани изходящи връзки трябва да се третират като потенциални индикатори за компрометиране.

Ако има съмнения за компрометиране, организациите трябва да сменят паролите за WordPress, базата данни, хостинг панела, FTP, SSH и API ключовете. Те трябва да възстановят засегнатите файлове от надеждно резервно копие, да премахнат неоторизираните администраторски акаунти и да извършат пълен преглед на плъгините, темите, планираните задачи и механизмите за осигуряване на постоянство на сървъра.