Kritiek lek in WordPress-plugin Everest Forms treft meer dan 100.000 sites
Een kritiek lek (CVSS 9.8) in de WordPress-plugin Everest Forms laat onbevoegden bestanden uploaden. Update direct naar versie 3.0.9.5 om overname te voorkomen.
Beveiligingsonderzoekers hebben een kritiek lek ontdekt in Everest Forms, een formulierenplugin die op meer dan 100.000 WordPress-sites actief is. Het lek, geregistreerd als CVE-2026-19598 met een CVSS-score van 9.8, laat een aanvaller zonder inloggegevens bestanden uploaden naar een kwetsbare site en zo volledige controle overnemen. Dat meldt beveiligingsbedrijf Wordfence, dat het lek in de vulnerabiliteitendatabase heeft opgenomen, en wordt bevestigd door het Duitse techmedium heise online. Gebruik je Everest Forms op je website, dan is updaten naar versie 3.0.9.5 nu de belangrijkste stap.
Wat Everest Forms doet
Everest Forms is een drag-and-drop formulierenbouwer voor WordPress, met een gratis en een pro-versie. Ondernemers gebruiken de plugin voor uiteenlopende doeleinden: contactformulieren, betaalformulieren, enquêtes en formulieren waarmee bezoekers bestanden kunnen aanleveren, bijvoorbeeld een cv bij een sollicitatieformulier of een foto bij een klacht. Die laatste functie, het uploadveld, is precies waar dit lek zit.
Waar het misgaat
De fout zit in de klasse EVF_Form_Fields_Upload, die verantwoordelijk is voor het verwerken van bestanden die bezoekers via een formulier aanleveren. Volgens Wordfence controleert die klasse onvoldoende welk bestandstype wordt geüpload en waar het bestand precies wordt weggeschreven. Daardoor kan een aanvaller een kwaadaardig bestand aanbieden, bijvoorbeeld een PHP-script vermomd als gewone bijlage, en dat bestand laten opslaan op een plek waar de webserver het vervolgens gewoon uitvoert.
Het bijzondere aan dit lek is dat er geen geldig WordPress-account voor nodig is. Elke bezoeker die een formulier met een uploadveld op een kwetsbare site kan bereiken, kan in principe een speciaal geprepareerd verzoek sturen en zo een zogenoemde webshell op de server plaatsen. Vanaf dat moment heeft de aanvaller in feite volledige controle over de website, inclusief toegang tot een eventuele database met klantgegevens.
Update naar versie 3.0.9.5
De ontwikkelaar van Everest Forms heeft het lek verholpen in versie 3.0.9.5. Werk je met deze plugin, controleer dan in je WordPress-beheeromgeving welke versie actief is en werk direct bij als dat nog niet 3.0.9.5 of hoger is. Heb je op je site geen formulier met een uploadveld actief staan, dan is het onmiddellijke risico kleiner, maar Wordfence raadt sowieso aan om te updaten omdat de kwetsbare code in de kern van de plugin zit en dus ook via andere formuliertypes bereikbaar kan zijn.
Dit is niet het eerste kritieke lek dit jaar in een WordPress-formulierenplugin. Eerder schreven we al over vergelijkbare kwetsbaarheden in WPMU DEV Dashboard en GiveWP, allebei plugins waarmee een aanvaller zonder geldig account beheerderstoegang kon krijgen. Formulierenplugins zijn voor aanvallers aantrekkelijk omdat ze per ontwerp bereikbaar moeten zijn voor bezoekers die niet zijn ingelogd, wat de impact van een fout in de invoerverwerking extra groot maakt.
Wat dit betekent voor jouw website
Werk je met een contactformulier, sollicitatieformulier of ander formulier waar bezoekers bestanden kunnen aanleveren, controleer dan of daar Everest Forms achter zit en welke versie actief is. Voor een webshop of dienstverlener die veel via formulieren binnenkrijgt, kan een onopgemerkte overname grote gevolgen hebben: van een gehackte site die zoekmachines waarschuwen tot verlies van klantgegevens. Een tijdige update kost een paar minuten, een overname kost al snel dagen aan herstelwerk.
Wil je niet zelf achter elke plugin-update aan hoeven, en heb je liever dat iemand anders je site structureel in de gaten houdt op dit soort kwetsbaarheden? Bij infotrends.nl nemen we dat met website onderhoud en beheer uit handen, inclusief het bijhouden van beveiligingsmeldingen zoals deze.
Meer WordPress- en beveiligingsnieuws lees je op onze nieuwspagina.
Bron: Wordfence Intelligence, met bevestiging door heise online.
Klaar voor een professionele website?
Wij maken een razendsnelle website op maat, 100% jouw eigendom.
Website laten maken