آسیبپذیری Everest Forms Pro وردپرس؛ خطر تسخیر کامل سایت
یک آسیبپذیری Everest Forms Pro وردپرس با شناسه CVE-2026-3300 شناسایی شده که به مهاجمان اجازه میدهد بدون نیاز به احراز هویت، کد PHP دلخواه روی سرور تزریق و اجرا کنند. این آسیبپذیری تمام نسخههای ۱.۹.۱۲ و پایینتر این افزونه را تحت تأثیر قرار میدهد. بر اساس گزارش Wordfence، بیش از ۲۹٬۳۰۰ تلاش حمله در مدت کوتاهی ثبت شده است. هزاران سایت وردپرسی که هنوز این افزونه را بهروزرسانی نکردهاند در معرض خطر جدی قرار دارند.
آسیبپذیری Everest Forms Pro وردپرس چیست و چرا بحرانی است؟
افزونه Everest Forms Pro یکی از پرکاربردترین افزونههای ساخت فرم در وردپرس است که در هزاران سایت کسبوکار، فروشگاه آنلاین و سازمانهای ایرانی نصب شده است. این افزونه به کاربران امکان میدهد فرمهای پیچیده با محاسبات ریاضی، شرطبندیهای پیشرفته و اعتبارسنجیهای سفارشی بسازند.
اما همین قابلیت «محاسبات پیچیده» بستر آسیبپذیری شده است. مهاجم با ارسال یک درخواست دستکاریشده به فرم سایت، میتواند رشته PHP را ببندد و کد دلخواه خود را درون تابع eval() وردپرس تزریق کند. این یعنی:
- ایجاد حساب مدیر جعلی بدون اطلاع صاحب سایت
- نصب بدافزار یا درِ پشتی (Backdoor) روی سرور
- سرقت کامل اطلاعات کاربران و پایگاه داده
- تغییر محتوای سایت برای انتشار بدافزار به بازدیدکنندگان
- استفاده از سرور برای حملات DDoS یا ارسال اسپم
آنچه این آسیبپذیری را بسیار خطرناکتر میکند این است که مهاجم نیازی به داشتن هیچگونه دسترسی قبلی به سایت ندارد. یک بازدیدکننده ناشناس میتواند این حمله را اجرا کند.

جزئیات فنی CVE-2026-3300 — آسیبپذیری Everest Forms Pro وردپرس
بررسی دقیق آسیبپذیری Everest Forms Pro وردپرس نشان میدهد که این آسیبپذیری از نوع PHP Code Injection (تزریق کد PHP) است. ریشه مشکل در نحوه پردازش ورودیهای فرم در ویژگی «محاسبات پیچیده» قرار دارد. افزونه مقادیر واردشده توسط کاربر را بدون پاکسازی (Sanitization) کافی از طریق تابع eval() پردازش میکند.
نسخههای آسیبپذیر (مشاهده در NVD): تمام نسخههای ۱.۹.۱۲ و پایینتر
نسخه ایمن: ۱.۹.۱۳ به بالا (پچ در ۱۸ مارس ۲۰۲۶ منتشر شد)
شروع حملات فعال: ۱۳ آوریل ۲۰۲۶ — یعنی مهاجمان ۲۵ روز پس از انتشار پچ شروع به بهرهبرداری کردند
تعداد تلاشهای حمله ثبتشده: بیش از ۲۹٬۳۰۰ مورد توسط Wordfence مسدود شده
IPهای مهاجم شناختهشده: 202.56.2[.]126 و 209.146.60[.]26
الگوی حمله مشاهدهشده نشان میدهد مهاجمان ابتدا یک حساب مدیر با نام کاربری ثابت «diksimarina» ایجاد میکنند. این نام کاربری به عنوان یک شاخص مهم برای شناسایی سایتهای آلوده به کار میرود. اگر این نام کاربری را در لیست مدیران سایت خود میبینید، سایت شما به احتمال زیاد آلوده شده است.
چه سایتهایی بیشتر در خطر هستند؟
در ایران، این آسیبپذیری میتواند طیف گستردهای از سایتها را تحت تأثیر قرار دهد:
- فروشگاههای آنلاین: سایتهایی که فرمهای پیچیده برای محاسبه قیمت، سفارش یا ثبتنام دارند
- سایتهای خدماتی و B2B: شرکتهایی که از فرمهای پیشرفته برای دریافت درخواست استفاده میکنند
- پورتالهای آموزشی: سیستمهای ثبتنام و فرمهای آزمون آنلاین
- سایتهای سازمانی و اداری: که از فرمهای پیشرفته برای جمعآوری اطلاعات استفاده میکنند
- هر سایت وردپرسی که افزونه Everest Forms Pro نسخه ۱.۹.۱۲ یا قدیمیتر نصب دارد
نکته مهم درباره آسیبپذیری Everest Forms Pro وردپرس: حتی اگر ویژگی «محاسبات پیچیده» در فرمهای شما فعال نباشد، وجود نسخه آسیبپذیر افزونه روی سرور میتواند خطرساز باشد. مهاجمان روشهایی برای فعالسازی این ویژگی از راه دور پیدا کردهاند.
نشانههای آلودگی سایت به این حمله
اگر سایت شما نسخه آسیبپذیر Everest Forms Pro را داشته، این موارد را بررسی کنید:
- وجود حساب مدیر با نام کاربری «diksimarina» یا نامهای مشکوک دیگر
- فایلهای PHP ناشناس در پوشههای
wp-content/uploads/ - تغییرات ناخواسته در فایلهای هسته وردپرس
- ترافیک غیرعادی از IPهای خارجی در لاگهای سرور
- اضافه شدن ریدایرکتهای مشکوک در فایل
.htaccess - کندی ناگهانی سایت یا مصرف غیرعادی منابع سرور
اقدامات فوری برای محافظت از سایت وردپرس
- رفع آسیبپذیری Everest Forms Pro وردپرس — بهروزرسانی فوری: از پیشخوان وردپرس به بخش افزونهها بروید و Everest Forms Pro را به نسخه ۱.۹.۱۳ یا بالاتر ارتقا دهید. این مهمترین اقدام است.
- لیست مدیران سایت را بررسی کنید: در پیشخوان وردپرس، به بخش کاربران → مدیران بروید و هر حساب ناشناخته یا مشکوک را فوری حذف کنید.
- IPهای مهاجم را بلوک کنید: آدرسهای
202.56.2[.]126و209.146.60[.]26را در فایروال سرور یا افزونه امنیتی بلوک کنید. - لاگهای سرور را بررسی کنید: به دنبال درخواستهای POST به آدرسهای فرم سایت از تاریخ ۱۳ آوریل به بعد بگردید.
- فایلهای سایت را اسکن کنید: از یک اسکنر بدافزار مثل Wordfence یا Malcare برای اسکن کامل فایلهای سایت استفاده کنید.
- رمز عبور تمام مدیران را تغییر دهید: حتی اگر مطمئن هستید سایت آلوده نشده، بهعنوان احتیاط این کار را انجام دهید.
- بکاپ سالم بگیرید: پس از بهروزرسانی و اطمینان از سلامت سایت، یک بکاپ کامل تهیه کنید.
چرا مدیران سایت بهروزرسانی را به تعویق میاندازند؟
یکی از چالشهای رایج در مدیریت سایتهای وردپرسی ایرانی، تأخیر در بهروزرسانی افزونههاست. دلایل متعددی برای این تأخیر وجود دارد: نگرانی از خراب شدن ظاهر سایت پس از بهروزرسانی، فراموشی در بررسی منظم پیشخوان، یا عدم اطلاع از وجود آسیبپذیریهای جدید.
اما این آسیبپذیری نشان میدهد که چنین تأخیری میتواند عواقب جبرانناپذیری داشته باشد. مهاجمان معمولاً در روزهای اول پس از انتشار پچ، حملات خود را شدت میدهند زیرا میدانند بسیاری از مدیران سایت هنوز بهروزرسانی نکردهاند.
توصیه میکنیم بهروزرسانی خودکار افزونههای امنیتی را در وردپرس فعال کنید. این کار ریسک آسیبپذیریهای مشابه را به شکل قابل توجهی کاهش میدهد.
جمعبندی و توصیههای نهایی
آسیبپذیری CVE-2026-3300 در Everest Forms Pro وردپرس یک تهدید جدی و فعال است که هماکنون در حال بهرهبرداری است. اگر این افزونه روی سایت شما نصب است، بدون هیچ تأخیری آن را بهروزرسانی کنید. این یک توصیه اختیاری نیست — یک اقدام امنیتی ضروری و فوری است.
مقابله با آسیبپذیری Everest Forms Pro وردپرس و تهدیدات مشابه نیازمند توجه مستمر است. بهروزرسانی منظم افزونهها، استفاده از افزونههای امنیتی معتبر، نظارت بر لاگهای سرور و داشتن بکاپ منظم، پایههای اصلی یک استراتژی امنیتی مؤثر برای سایتهای وردپرسی هستند.
برای مشاوره امنیتی، بررسی سایت وردپرس یا محافظت از زیرساخت دیجیتال کسبوکار خود با کارشناسان فدک رایان تماس بگیرید.
مطالب مرتبط: خدمات امنیت سایبری فدک رایان | صفحه اصلی
منبع: BleepingComputer