LONDON (IT BOLTWISE) – Angreifer missbrauchen eine hochkritische Remote-Code-Execution-Lücke im WordPress-Plugin „Everest Forms Pro“ (CVE-2026-3300, CVSS 9,8), um Server vollständig zu übernehmen. Die Sicherheitslücke betrifft alle Plugin-Versionen bis einschließlich 1.9.12 und wurde mit Version 1.9.13 am 18. März 2026 behoben. Parallel warnen Experten vor Betrugs- und Skimmer-Kampagnen, die über vertrauenswürdige Dienste wie Stripe als verdeckte Command-and-Control-Zwischenschicht arbeiten. Für Unternehmen bedeutet das: schnelle Patch-Disziplin, harte Content-Security-Policy und konsequentes Monitoring von Zahlungs- und Checkout-Integrationen.

WordPress Everest Forms Pro: RCE-Lücke missbraucht und Skimmer-Kampagnen
WordPress Everest Forms Pro: RCE-Lücke missbraucht und Skimmer-Kampagnen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Gleich zwei Security-Stränge treffen gerade den E-Commerce- und WordPress-Alltag: Während Angreifer eine kritische RCE-Lücke im Plugin „Everest Forms Pro“ aktiv ausnutzen, setzen parallele Skimmer-Kampagnen auf vertrauenswürdige Infrastruktur, um Checkout-Daten heimlich abzugreifen. Laut Analyse werden bei dem WordPress-Fall nicht nur einzelne Requests manipuliert, sondern der Weg in einen vollständigen Server- oder Site-Übergriff vorbereitet. Das erhöht den Druck auf Betreiber, Patch-Zyklen nicht nur als „Best Practice“, sondern als kurzfristige Betriebspflicht zu behandeln, insbesondere wenn Forms- und Checkout-Flows zentral für Umsatz und Lead-Generierung sind.

Konkret handelt es sich um CVE-2026-3300 mit einem CVSS-Score von 9,8. Betroffen sind alle Versionen von Everest Forms Pro bis einschließlich 1.9.12; die Korrektur wurde am 18. März 2026 mit Version 1.9.13 veröffentlicht. Der technische Kern liegt in einer unsicheren Auswertung von Nutzereingaben: Eine Funktion des „Calculation Addon“ setzt Form-Feldwerte zu einem PHP-Code-String zusammen und übergibt ihn anschließend an eval(). Laut Wordfence reicht dabei die Anwendung von „sanitize_text_field()“ nicht aus, weil Kontext-spezifische Escaping-Regeln für PHP-Code nicht greifen; relevant ist vor allem das „Complex Calculation“-Feature.

Für die Praxis ist entscheidend, dass der Angriffsweg offenbar unauthentifiziert funktionieren kann, sobald Angreifer einen präparierten Wert in irgendeinem String-Typ eines Formularfelds (etwa Text, E-Mail, URL, Select oder Radio) einschleusen. Gelangt dieser Wert in den fehlerhaften Pfad, kann beliebiger PHP-Code auf dem Server ausgeführt werden. In erfolgreichen Fällen werden üblicherweise persistente Wege geschaffen, etwa durch das Anlegen von Rogue-Administrator-Konten oder das Nachladen von Web Shells. Damit kippt ein zunächst „nur“ pluginbezogenes Problem in Richtung Infrastruktur-Risiko, weil Angreifer danach beliebige Folgelasten nachladen können.

Wordfence berichtet zudem von beobachteten Ausnutzungsversuchen ab dem 13. April 2026 und nennt eine hohe Zahl blockierter Exploit-Requests: Bis dato wurden über 29.300 Angriffsversuche abgewehrt, darunter 16 innerhalb der letzten 24 Stunden. Als häufigstes Muster wird dabei der Versuch beschrieben, ein Administratorkonto mit dem Namen „diksimarina“ anzulegen (inklusive einer spezifischen E-Mail-Adresse). Diese Indikatoren sind für Betreiber nützlich, weil sie als Such- und Monitoring-Signale dienen können: Log-Auswertungen nach ungewöhnlichen Admin-Erstellungen, wiederholten POSTs auf Formular-Endpunkte oder auffälligen Web-Shell-Indizien sollten Priorität haben, statt erst nach „klassischer“ Payload-Freigabe zu reagieren.

Während das WordPress-Thema zeigt, wie schnell RCE-Lücken operationalisiert werden, führt die zweite Warnung vor Skimmern vor Augen, wie stark Angreifer inzwischen auf „vertrauenswürdige“ Umgebungen setzen. Sansec beschreibt mehrere Kampagnen, darunter ein Modell, bei dem Stripe als Command-and-Control-(C2)-Server und als Exfiltrations-Ziel dient. Der Angreifer behandelt Stripe dabei nicht als Zahlungsabwickler zum „Verstecken“, sondern als kostenlose Infrastruktur: Stripe stellt eine beschreibbare Datenablage und einen Code-Hosting-Endpunkt bereit, die durch typische CSP-Regeln und Netzwerkfilter im Handel regelmäßig implizit erlaubt sind. Das ist ein strategischer Unterschied zur klassischen Skimmer-Logik, die stark an Blocklisten scheitert.

Technisch wird die Manipulation in den Checkout eingebettet: Über Google Tag Manager wird bösartiger Code in Container geladen und auf jeder Seite ausgeführt, die den Container rendert. Auf Magento- und Adobe-Commerce-Checkout-Seiten wird dann ein obfuszierter Skimmer aus Metadatenfeldern eines Stripe-Kundendatensatzes extrahiert und anschließend in localStorage abgelegt. Danach exfiltriert der Loader die eingegebenen Finanz-, Rechnungs-, E-Mail- und Telefonnummern zurück in das Stripe-Konto des Angreifers. Sansec betont dabei die Persistenzlogik: Der Loader löscht nach erfolgreicher Übermittlung den lokalen Eintrag, um doppelte Übertragungen zu vermeiden, und listet die gestohlenen Karten später über dieselbe API anhand eines Schlüssels.

Historisch betrachtet folgt das Vorgehen einem Muster, das in den vergangenen Jahren immer wieder sichtbar wurde: Skimmer verlagern die „eigentliche“ Schadlogik aus dem Browser in einen schwerer blockbaren Zwischenspeicher oder C2-Kanal, der innerhalb der erlaubten Trust-Zone liegt. Sansec weist darauf hin, dass ein Stripe-Kundendatensatz mit dem Skimmer bereits am 24. Dezember 2025 angelegt worden sein soll. Außerdem identifizieren sie eine Variante, die statt Stripe Google Firestore nutzt—mit demselben Ziel, einen covert channel zu schaffen, der bei vielen Shops eher übersehen wird. In denselben zeitlichen Kontext fällt eine große Kampagne („GorgonAgora“) mit tausenden gefälschten .shop-Frontends, die über eine gemeinsame Commerce-Stack-Logik Checkout-Daten an einen Server in Moldawien bündeln.

Für die Markt- und Enterprise-Perspektive bedeutet das zweierlei: Erstens ist der Patch-„Moment“ bei RCE-Lücken extrem kurz, sobald automatisierte Scanner und Exploit-Frameworks zünden; zweitens verschiebt sich der Kampf bei Zahlungs-Skimmern von reinen Inhaltsfiltern hin zu Integrations- und Vertrauensketten. Unternehmen sollten daher beide Ebenen gleichzeitig absichern: Everest-Forms-Pro sofort auf 1.9.13 aktualisieren, die betroffenen Form- und Addon-Funktionen auf Aktivierungsbedarf prüfen und gezielt nach ungewöhnlichen Admin-Aktivitäten sowie eval-/Code-Execution-Indizien in WordPress-Umgebungen suchen. Zweitens empfiehlt sich, CSP und Script-Whitelisting nicht als Formular, sondern als fortlaufend getestete Kontrollschicht zu verstehen—inklusive Monitoring, ob GTM-Container oder Checkout-SDKs Daten in localStorage schreiben und ob Exfiltrationspfade auffällig auf WebSocket- oder API-Calls reagieren.

Ausblickend ist absehbar, dass sich Angreifer stärker auf „legitime“ Plattformen stützen werden, die bereits in Unternehmensumgebungen als trusted gelten. Damit wächst die Bedeutung von threat-intelligence-getriebenen Regeln, aber auch von entwicklerseitigen Härtungsmaßnahmen: sichere Template- und Input-Auswertungslogik (kein eval mit zusammengesetzten Strings), serverseitige Validierung im passenden Code-Kontext und eine Beobachtbarkeit, die nicht nur klassische Webshell-Signaturen, sondern auch ungewöhnliche Authentifizierungsmuster und persistente Manipulationsketten erkennt. Für Entwickler und Betreiber wird das Feld damit weniger „Tool-Kauf“ und mehr Architektur- und Prozessfrage: Wie schnell kann man relevanten Code entfernen, wie zuverlässig erkennt man Abweichungen im Checkout und wie gut lassen sich kompromittierte Systeme im Incidentfall isolieren?


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - WordPress Everest Forms Pro: RCE-Lücke missbraucht und Skimmer-Kampagnen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "WordPress Everest Forms Pro: RCE-Lücke missbraucht und Skimmer-Kampagnen".
Stichwörter Checkout Csp CVE Cybersecurity E-Commerce Hacker IT-Sicherheit Localstorage Malware Netzwerksicherheit Patch Plugin Remote Code Execution Security Skimming Stripe Websocket Wordpress
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WordPress Everest Forms Pro: RCE-Lücke missbraucht und Skimmer-Kampagnen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "WordPress Everest Forms Pro: RCE-Lücke missbraucht und Skimmer-Kampagnen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WordPress Everest Forms Pro: RCE-Lücke missbraucht und Skimmer-Kampagnen« bei Google Deutschland suchen, bei Bing oder Google News!


    4.128 Leser gerade online auf IT BOLTWISE
    KI-Jobs