חוקרי Wordfence חשפו פגיעות קריטית בתוסף Everest Forms ל-WordPress, המותקן על יותר מ-100 אלף אתרים. הפגיעות מאפשרת לתוקף שאינו מזוהה להעלות קובץ PHP זדוני דרך טופס העלאת קבצים רגיל ולקבל שליטה מלאה על השרת.

| מזהה | CVE-2026-19598 |
| מוצר וגרסאות מושפעות | Everest Forms, גרסאות שקדמו ל-3.0.9.5 |
| חומרה | CVSS 9.8 — קריטית |
| מנוצל בפועל | לא אושר נכון לפרסום |
| סטטוס תיקון | תוקן בגרסה 3.0.9.5 |
מה קרה
הפגיעות יושבת במחלקה שמטפלת בשדות העלאת קבצים בתוסף (EVF_Form_Fields_Upload), שם בדיקת סוגי הקבצים והנתיבים לא הייתה מספקת. כתוצאה מכך, תוקף יכול לשלוח בקשה מותאמת לטופס העלאה ציבורי באתר ולהשתיל בו קובץ PHP שהשרת מריץ ישירות — בלי צורך בחשבון משתמש או הזדהות כלשהי.
מדובר בגרסה החינמית והנפוצה של Everest Forms, לא בתוסף ה-Pro שסבל מפגיעות נפרדת (CVE-2026-3300) שכבר תוקנה במרץ. יצרן התוסף שחרר תיקון בגרסה 3.0.9.5.
נקודות לשים לב
- עדכנו את Everest Forms לגרסה 3.0.9.5 ומעלה בהקדם האפשרי — הפגיעות אינה דורשת הזדהות, כך שהחשיפה גבוהה.
- אם לא ניתן לעדכן מיד, שקלו להשבית זמנית טפסים עם שדה העלאת קבצים, או את התוסף כולו אם הוא לא קריטי לתפעול האתר.
- בדקו בתיקיות ההעלאות של האתר (למשל
wp-content/uploads) קבצים עם סיומת.phpשלא הועלו ביודעין. - סרקו את רשימת המשתמשים המנהלים באתר לאיתור חשבונות לא מוכרים — סימן אפשרי לניצול שכבר קרה.
- גם ללא אישור רשמי על ניצול פעיל, שילוב של חומרה מקסימלית וחשיפה ללא הזדהות הופך את התוסף ליעד סביר להתקפות אוטומטיות בזמן הקרוב.

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.