CVE-2026-3300 permet l'exécution de code PHP arbitraire sans authentification via la fonction eval() du plugin WordPress Everest Forms Pro. Plus de 29 300 tentatives d'exploitation….
À retenir
- CVE-2026-3300 : injection PHP via eval() dans Everest Forms Pro, RCE sans authentification, CVSS 9.8
- Versions vulnérables : Everest Forms Pro 1.9.12 et antérieures, plus de 4 000 installations actives
- Correctif 1.9.13 publié le 18 mars 2026, exploitation active depuis le 13 avril 2026
- Mitigation immédiate : désactiver le Calcul Complexe du Calculation Addon si mise à jour impossible
En bref
- CVE-2026-3300 affecte le plugin WordPress Everest Forms Pro : injection PHP via eval() permettant une RCE sans authentification, CVSS 9.8
- Versions affectées : Everest Forms Pro <= 1.9.12 (plus de 4 000 installations actives) — exploitation active depuis le 13 avril 2026, 29 300+ tentatives bloquées
- Action requise : mise à jour vers Everest Forms Pro 1.9.13, ou désactivation du Calcul Complexe dans l'attente
Les faits
CVE-2026-3300 est une vulnérabilité d'injection de code PHP affectant le plugin commercial Everest Forms Pro, largement déployé sur l'écosystème WordPress. Répertoriée sous l'intitulé CVE-2026-3300 Everest Forms Pro RCE WordPress, elle permet à n'importe quel visiteur non authentifié d'exécuter du code arbitraire sur le serveur hébergeant un site vulnérable, sans aucune interaction préalable ni compte utilisateur. Avec un score CVSS de 9,8 sur 10, cette faille se classe parmi les vulnérabilités WordPress les plus critiques divulguées en 2026. Près de 4 000 sites exposés ont été identifiés à ce jour, un périmètre qui en fait une cible privilégiée pour les campagnes d'exploitation automatisée. La mise à jour corrective publiée par l'éditeur doit être appliquée sans délai, toute instance non corrigée devant être considérée comme potentiellement compromise.
Le problème se situe dans le Calculation Addon du plugin. La fonction process_filter() de ce module traite les expressions mathématiques soumises via les champs de formulaire. Pour évaluer ces expressions, le code concatène les valeurs des champs soumis directement dans une chaîne de code PHP, puis la passe à la fonction eval() sans aucune sanitisation ni validation préalable.
Un attaquant peut ainsi soumettre n'importe quel code PHP dans un champ de formulaire configuré avec la fonctionnalité Calcul Complexe. Ce code sera exécuté avec les privilèges du serveur web (www-data, apache, ou nginx selon la configuration), permettant la lecture et l'écriture de fichiers, l'exécution de commandes système, l'établissement d'une backdoor persistante, ou le mouvement latéral vers d'autres systèmes accessibles depuis le serveur.
La vulnérabilité n'est présente que sur les formulaires où la fonctionnalité Calcul Complexe a été explicitement activée. Cette restriction ne diminue pas significativement le risque : les attaquants scrutent automatiquement les formulaires WordPress à la recherche de ce pattern d'exploitation, et un seul formulaire vulnérable par site suffit à compromettre l'ensemble de l'installation.
Depuis le 13 avril 2026, Vulert et Wordfence ont documenté plus de 29 300 tentatives d'exploitation bloquées à travers de nombreux pays. Les attaquants cherchent principalement à créer des comptes administrateurs WordPress fantômes, à installer des webshells PHP pour maintenir un accès persistant, et dans certains cas à déployer des outils de cryptominage ou à intégrer les serveurs compromis dans des botnets.
Everest Forms Pro est un plugin commercial utilisé par des milliers d'organisations pour la création de formulaires de contact, d'inscription, de paiement et d'enquête. Sa popularité dans le secteur associatif, les PME et les administrations locales en fait une cible attractive : ces environnements disposent souvent de ressources limitées en gestion des mises à jour et hébergent des données sensibles.
Les données compilées par les plateformes de monitoring WordPress suggèrent qu'une proportion significative des 4 000+ installations actives n'avait toujours pas appliqué le patch au 14 juin 2026, soit presque trois mois après sa disponibilité. Ce délai s'explique par les hébergeurs mutualisés ne permettant pas les mises à jour automatiques des plugins premium, les environnements gelés pour raisons de compatibilité, et l'absence de processus de gestion des vulnérabilités dans de nombreuses PME.
The Hacker News a rapporté en juin 2026 que certains attaquants, après avoir établi un accès via CVE-2026-3300, tentaient de pivoter vers les bases de données MySQL pour exfiltrer des données clients. Sur les serveurs dédiés où WordPress cohabite avec d'autres applications, l'impact peut s'étendre considérablement.
Impact et exposition
Sont exposés tous les sites WordPress utilisant Everest Forms Pro en version 1.9.12 ou antérieure, sur lesquels au moins un formulaire a la fonctionnalité Calcul Complexe activée. L'exploitation ne requiert aucune authentification, aucun compte, aucune interaction d'un utilisateur légitime au-delà de la présence d'un formulaire vulnérable accessible publiquement. Les 29 300+ tentatives bloquées montrent que les scanners automatiques ciblent activement ce vecteur à l'échelle mondiale. L'impact en cas d'exploitation va de la prise de contrôle totale du site à la compromission complète du serveur sous-jacent, avec risque d'exfiltration de toutes les données RGPD stockées.
Recommandations
- Immédiat : Mettre à jour Everest Forms Pro vers la version 1.9.13+ depuis le panneau d'administration WordPress ou via WP-CLI : wp plugin update everest-forms-pro
- Si la mise à jour n'est pas immédiatement possible : désactiver la fonctionnalité Calcul Complexe dans tous les formulaires, ou désactiver temporairement le plugin
- Auditer les logs d'accès Apache/Nginx pour rechercher des requêtes POST anormales depuis le 13 avril 2026
- Vérifier la présence de fichiers PHP non légitimes et de comptes administrateurs WordPress non reconnus
- Mettre en place un scanner d'intégrité de fichiers (Wordfence, WP Cerber) pour détecter toute modification future
Alerte critique
Avec 29 300+ tentatives d'exploitation documentées et un CVSS 9.8, CVE-2026-3300 est activement chassée par des scanners automatiques à l'échelle mondiale. Tout site WordPress avec Everest Forms Pro non mis à jour en 1.9.13 est une cible active. Appliquez le patch maintenant.
Comment savoir si j'utilise la fonctionnalité Calcul Complexe dans mes formulaires ?
Dans votre interface d'administration WordPress, allez dans Everest Forms puis éditez chaque formulaire et vérifiez si un champ "Calcul" ou "Complex Calculation" est présent dans le builder. Vous pouvez aussi interroger votre base de données en recherchant la chaîne "complex_calculation" dans la table wp_posts pour les posts de type "everest-form". Si aucun formulaire n'utilise cette fonctionnalité, votre exposition est réduite — mais le patch reste indispensable.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditSources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire