Hacker nutzen WordPress-Plugin-Schwachstelle zur Einbringung bösartiger PHP-Code
Hackern ist es gelungen, eine kritische Schwachstelle für die Ausführung (RCE) WordPress-Plugin Everest Forms Pro auszunutzen, wodurch nicht authentifizierte Angreifer beliebigen PHP-Code auf verwundba

Kurzfassung
Warum das wichtig ist
- Hackern ist es gelungen, eine kritische Schwachstelle für die Ausführung (RCE) WordPress-Plugin Everest Forms Pro auszunutzen, wodurch nicht authentifizierte Angreifer beliebigen PHP-Code auf verwundba
- Diese Lücke, unter der Bezeichnung CVE-2026-3300 mit einem CVSS-Score von 9.8 geführt, betrifft alle Versionen bis einschließlich 1.9.12 und wurde bereits in weit verbreiteten Ausnutzungskampagnen beobachtet.
- März 2026 öffentlich bekanntgegeben, nachdem der Hersteller am 18.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Hackern ist es gelungen, eine kritische Schwachstelle für die Ausführung (RCE) WordPress-Plugin Everest Forms Pro auszunutzen, wodurch nicht authentifizierte Angreifer beliebigen PHP-Code auf verwundba
Warum relevant
Trotz der Verfügbarkeit einer Reparatur haben Bedrohungsakteure ab dem 13.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Trotz der Verfügbarkeit einer Reparatur haben Bedrohungsakteure ab dem 13. April 2026 unpatchte Installationen aktiv angegriffen. Laut Daten der Wordfence Threat Intelligence wurden mehr als 29.300 Ausnutzungsversuche blockiert, wobei allein am 16. Mai ein signifikanter Anstieg von über 17.900 Angriffen registriert wurde.
Ausnutzung Problems liegt in der „Complex Calculation"-Funktion des Plugins, genauer gesagt innerhalb der Prozess_filter()-Funktion. Diese Funktion erstellt dynamisch PHP-Code durch das Anhängen wertet diesen anschließend mit der gefährlichen eval()-Funktion aus.
Obwohl die Eingabe mit sanitize_text_field() verarbeitet wird, entgeht dem Code das Escape kritischer Zeichen wie einzelner Anführungszeichen, was Angreifern ermöglicht, den String-Kontext zu umgehen und bösartigen PHP-Code einzuschleusen.

Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Canonical
- https://cybersecuritynews.com/wordpress-plugin-vulnerability-exploit/
- Quell-URL
- https://cybersecuritynews.com/wordpress-plugin-vulnerability-exploit/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Moskau in der Nähe angelegte Infrastruktureinrichtungen wurden mit 400 Drohnen gezielt getroffen.
Die Ukraine hat in der Nacht zur Mitte des Monats über 400 unbemannte Luftfahrzeuge auf kritische Infrastrukturen rund um Moskau sowie auf die russische „Schattenflotte" im Schwarzen Meer abgefeuert, wobei russische Luftverteidigungssysteme einen Großteil der Drohnen abschossen und dabei zivile Schäden sowie zehn Verletzte, darunter chinesische Staatsbürger, verursacht wurden. Parallel zu diesen gegenseitigen Luftangriffen, bei denen Russland Kiew mit ballistischen Raketen angriff, ist in der ukrainischen Innenpolitik eine ernste Krise ausgebrochen, die durch die Entlassung des beliebten Verteidigungsministers Michailo Fedorow und die Bestätigung des Oberkommandierenden Oleksandr Syrskyj ausgelöst wurde.




