
WordPress平台上一款名为Everest Forms的表单插件被披露存在一个编号为CVE-2026-19598的严重漏洞,导致超过10万个网站暴露在整站沦陷的攻击风险之下。
该漏洞的CVSS严重程度评分高达9.8分,未经身份认证的攻击者可借此上传恶意文件、远程执行任意代码,并有可能完全控制受影响的WordPress站点。
据Wordfence披露的漏洞细节,该漏洞影响3.0.9.5之前所有版本的Everest Forms,其根源在于插件的文件上传处理逻辑——具体来说是EVF_Form_Fields_Upload类中存在缺陷。
由于对文件类型和路径缺乏充分的校验,攻击者得以向服务器上传任意文件,包括可被Web服务器直接解析执行的PHP脚本。
WordPress插件漏洞曝光
攻击者甚至无需拥有有效的WordPress账户即可利用此漏洞。通过向存在缺陷的表单上传功能发送精心构造的请求,威胁行为者可以将恶意的PHP Webshell植入目标服务器。
Webshell为攻击者提供了一个远程操控接口,可用来执行系统命令、浏览服务器文件、窃取数据库内容、篡改站点页面,乃至植入更多恶意程序。
其危害远不止于篡改网站页面。拥有远程代码执行能力的攻击者可以读取WordPress配置文件、提取数据库凭据、创建管理员账户、篡改主题和插件,甚至向前端页面注入恶意JavaScript脚本。
这将使被攻陷的网站沦为钓鱼攻击、恶意软件分发、SEO黑帽引流、凭据窃取以及针对访客实施进一步攻击的跳板。
该漏洞还可能被用于任意文件删除。攻击者可以删除关键的WordPress文件,包括存储数据库连接信息的wp-config.php配置文件。
删除该文件可能迫使WordPress实例重新进入安装引导模式,从而为攻击者提供另一条攻击路径——将站点连接到由攻击者控制的数据库,进而接管整个运行环境,Wordfence的分析报告中如此指出。
网站管理员应立即将Everest Forms升级至3.0.9.5或更高版本。若短期内无法完成补丁部署,应临时禁用该插件,尤其是启用了公开文件上传表单的站点。
管理员还应主动排查是否存在已被入侵的迹象。安全团队应审查WordPress管理员账户列表中是否存在异常用户,检查上传目录中是否有近期新增的PHP文件,并分析Web访问日志中是否存在针对Everest Forms上传接口的可疑请求。
新近被修改的插件或主题文件、经过混淆处理的PHP代码、未知的定时任务(cron job),以及异常的出站网络连接,均应被视为潜在的入侵指标(IoC)。
若怀疑站点已被入侵,相关组织应立即轮换WordPress后台密码、数据库密码、主机管理面板密码、FTP凭据、SSH密钥以及API密钥。同时应从已知的安全备份中恢复被篡改的文件,清除未经授权的管理员账户,并对所有插件、主题、定时任务及服务端的持久化机制进行全面审查。

夜雨聆风