برترین نماینده کسپرسکی در غرب آسیا

آسیب‌پذیری بحرانی Everest Forms Pro؛ خطر تسخیر کامل سایت وردپرس

Telegram
WhatsApp
LinkedIn

آسیب‌پذیری بحرانی Everest Forms Pro؛ خطر تسخیر کامل سایت وردپرس

DirtyDecrypt CVE-2026-31635 بردار حمله هسته لینوکس

آسیب‌پذیری Everest Forms Pro وردپرس؛ خطر تسخیر کامل سایت

یک آسیب‌پذیری Everest Forms Pro وردپرس با شناسه CVE-2026-3300 شناسایی شده که به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، کد PHP دلخواه روی سرور تزریق و اجرا کنند. این آسیب‌پذیری تمام نسخه‌های ۱.۹.۱۲ و پایین‌تر این افزونه را تحت تأثیر قرار می‌دهد. بر اساس گزارش Wordfence، بیش از ۲۹٬۳۰۰ تلاش حمله در مدت کوتاهی ثبت شده است. هزاران سایت وردپرسی که هنوز این افزونه را به‌روزرسانی نکرده‌اند در معرض خطر جدی قرار دارند.

آسیب‌پذیری Everest Forms Pro وردپرس چیست و چرا بحرانی است؟

افزونه Everest Forms Pro یکی از پرکاربردترین افزونه‌های ساخت فرم در وردپرس است که در هزاران سایت کسب‌وکار، فروشگاه آنلاین و سازمان‌های ایرانی نصب شده است. این افزونه به کاربران امکان می‌دهد فرم‌های پیچیده با محاسبات ریاضی، شرط‌بندی‌های پیشرفته و اعتبارسنجی‌های سفارشی بسازند.

اما همین قابلیت «محاسبات پیچیده» بستر آسیب‌پذیری شده است. مهاجم با ارسال یک درخواست دستکاری‌شده به فرم سایت، می‌تواند رشته PHP را ببندد و کد دلخواه خود را درون تابع eval() وردپرس تزریق کند. این یعنی:

  • ایجاد حساب مدیر جعلی بدون اطلاع صاحب سایت
  • نصب بدافزار یا درِ پشتی (Backdoor) روی سرور
  • سرقت کامل اطلاعات کاربران و پایگاه داده
  • تغییر محتوای سایت برای انتشار بدافزار به بازدیدکنندگان
  • استفاده از سرور برای حملات DDoS یا ارسال اسپم

آنچه این آسیب‌پذیری را بسیار خطرناک‌تر می‌کند این است که مهاجم نیازی به داشتن هیچ‌گونه دسترسی قبلی به سایت ندارد. یک بازدیدکننده ناشناس می‌تواند این حمله را اجرا کند.

آسیب‌پذیری بحرانی Everest Forms Pro وردپرس - تزریق کد PHP
نحوه تزریق کد PHP توسط مهاجمان از طریق فرم‌های آسیب‌پذیر

جزئیات فنی CVE-2026-3300 — آسیب‌پذیری Everest Forms Pro وردپرس

بررسی دقیق آسیب‌پذیری Everest Forms Pro وردپرس نشان می‌دهد که این آسیب‌پذیری از نوع PHP Code Injection (تزریق کد PHP) است. ریشه مشکل در نحوه پردازش ورودی‌های فرم در ویژگی «محاسبات پیچیده» قرار دارد. افزونه مقادیر واردشده توسط کاربر را بدون پاکسازی (Sanitization) کافی از طریق تابع eval() پردازش می‌کند.

نسخه‌های آسیب‌پذیر (مشاهده در NVD): تمام نسخه‌های ۱.۹.۱۲ و پایین‌تر

نسخه ایمن: ۱.۹.۱۳ به بالا (پچ در ۱۸ مارس ۲۰۲۶ منتشر شد)

شروع حملات فعال: ۱۳ آوریل ۲۰۲۶ — یعنی مهاجمان ۲۵ روز پس از انتشار پچ شروع به بهره‌برداری کردند

تعداد تلاش‌های حمله ثبت‌شده: بیش از ۲۹٬۳۰۰ مورد توسط Wordfence مسدود شده

IP‌های مهاجم شناخته‌شده: 202.56.2[.]126 و 209.146.60[.]26

الگوی حمله مشاهده‌شده نشان می‌دهد مهاجمان ابتدا یک حساب مدیر با نام کاربری ثابت «diksimarina» ایجاد می‌کنند. این نام کاربری به عنوان یک شاخص مهم برای شناسایی سایت‌های آلوده به کار می‌رود. اگر این نام کاربری را در لیست مدیران سایت خود می‌بینید، سایت شما به احتمال زیاد آلوده شده است.

چه سایت‌هایی بیشتر در خطر هستند؟

در ایران، این آسیب‌پذیری می‌تواند طیف گسترده‌ای از سایت‌ها را تحت تأثیر قرار دهد:

  • فروشگاه‌های آنلاین: سایت‌هایی که فرم‌های پیچیده برای محاسبه قیمت، سفارش یا ثبت‌نام دارند
  • سایت‌های خدماتی و B2B: شرکت‌هایی که از فرم‌های پیشرفته برای دریافت درخواست استفاده می‌کنند
  • پورتال‌های آموزشی: سیستم‌های ثبت‌نام و فرم‌های آزمون آنلاین
  • سایت‌های سازمانی و اداری: که از فرم‌های پیشرفته برای جمع‌آوری اطلاعات استفاده می‌کنند
  • هر سایت وردپرسی که افزونه Everest Forms Pro نسخه ۱.۹.۱۲ یا قدیمی‌تر نصب دارد

نکته مهم درباره آسیب‌پذیری Everest Forms Pro وردپرس: حتی اگر ویژگی «محاسبات پیچیده» در فرم‌های شما فعال نباشد، وجود نسخه آسیب‌پذیر افزونه روی سرور می‌تواند خطرساز باشد. مهاجمان روش‌هایی برای فعال‌سازی این ویژگی از راه دور پیدا کرده‌اند.

نشانه‌های آلودگی سایت به این حمله

اگر سایت شما نسخه آسیب‌پذیر Everest Forms Pro را داشته، این موارد را بررسی کنید:

  • وجود حساب مدیر با نام کاربری «diksimarina» یا نام‌های مشکوک دیگر
  • فایل‌های PHP ناشناس در پوشه‌های wp-content/uploads/
  • تغییرات ناخواسته در فایل‌های هسته وردپرس
  • ترافیک غیرعادی از IP‌های خارجی در لاگ‌های سرور
  • اضافه شدن ریدایرکت‌های مشکوک در فایل .htaccess
  • کندی ناگهانی سایت یا مصرف غیرعادی منابع سرور

اقدامات فوری برای محافظت از سایت وردپرس

  1. رفع آسیب‌پذیری Everest Forms Pro وردپرس — به‌روزرسانی فوری: از پیشخوان وردپرس به بخش افزونه‌ها بروید و Everest Forms Pro را به نسخه ۱.۹.۱۳ یا بالاتر ارتقا دهید. این مهم‌ترین اقدام است.
  2. لیست مدیران سایت را بررسی کنید: در پیشخوان وردپرس، به بخش کاربران → مدیران بروید و هر حساب ناشناخته یا مشکوک را فوری حذف کنید.
  3. IP‌های مهاجم را بلوک کنید: آدرس‌های 202.56.2[.]126 و 209.146.60[.]26 را در فایروال سرور یا افزونه امنیتی بلوک کنید.
  4. لاگ‌های سرور را بررسی کنید: به دنبال درخواست‌های POST به آدرس‌های فرم سایت از تاریخ ۱۳ آوریل به بعد بگردید.
  5. فایل‌های سایت را اسکن کنید: از یک اسکنر بدافزار مثل Wordfence یا Malcare برای اسکن کامل فایل‌های سایت استفاده کنید.
  6. رمز عبور تمام مدیران را تغییر دهید: حتی اگر مطمئن هستید سایت آلوده نشده، به‌عنوان احتیاط این کار را انجام دهید.
  7. بکاپ سالم بگیرید: پس از به‌روزرسانی و اطمینان از سلامت سایت، یک بکاپ کامل تهیه کنید.

چرا مدیران سایت به‌روزرسانی را به تعویق می‌اندازند؟

یکی از چالش‌های رایج در مدیریت سایت‌های وردپرسی ایرانی، تأخیر در به‌روزرسانی افزونه‌هاست. دلایل متعددی برای این تأخیر وجود دارد: نگرانی از خراب شدن ظاهر سایت پس از به‌روزرسانی، فراموشی در بررسی منظم پیشخوان، یا عدم اطلاع از وجود آسیب‌پذیری‌های جدید.

اما این آسیب‌پذیری نشان می‌دهد که چنین تأخیری می‌تواند عواقب جبران‌ناپذیری داشته باشد. مهاجمان معمولاً در روزهای اول پس از انتشار پچ، حملات خود را شدت می‌دهند زیرا می‌دانند بسیاری از مدیران سایت هنوز به‌روزرسانی نکرده‌اند.

توصیه می‌کنیم به‌روزرسانی خودکار افزونه‌های امنیتی را در وردپرس فعال کنید. این کار ریسک آسیب‌پذیری‌های مشابه را به شکل قابل توجهی کاهش می‌دهد.

جمع‌بندی و توصیه‌های نهایی

آسیب‌پذیری CVE-2026-3300 در Everest Forms Pro وردپرس یک تهدید جدی و فعال است که هم‌اکنون در حال بهره‌برداری است. اگر این افزونه روی سایت شما نصب است، بدون هیچ تأخیری آن را به‌روزرسانی کنید. این یک توصیه اختیاری نیست — یک اقدام امنیتی ضروری و فوری است.

مقابله با آسیب‌پذیری Everest Forms Pro وردپرس و تهدیدات مشابه نیازمند توجه مستمر است. به‌روزرسانی منظم افزونه‌ها، استفاده از افزونه‌های امنیتی معتبر، نظارت بر لاگ‌های سرور و داشتن بکاپ منظم، پایه‌های اصلی یک استراتژی امنیتی مؤثر برای سایت‌های وردپرسی هستند.

برای مشاوره امنیتی، بررسی سایت وردپرس یا محافظت از زیرساخت دیجیتال کسب‌وکار خود با کارشناسان فدک رایان تماس بگیرید.

مطالب مرتبط: خدمات امنیت سایبری فدک رایان | صفحه اصلی

منبع: BleepingComputer

نرم افزار پیشرفته حضور و غیاب

محصولی از فدک رایان

محتوای جدول