Plugin Everest Forms obsahuje kritickou zranitelnost typu PHP Object Injection, kterou může vzdálený útočník zneužít bez přihlášení a bez interakce uživatele. Nedůvěryhodná serializovaná data mohou být zpracována jako PHP objekty a při přítomnosti vhodného POP chainu vést například ke spuštění kódu, SQL injection, mazání či manipulaci se soubory nebo dalším útokům. Patchstack hodnotí chybu CVSS 9,8/10 a označuje ji jako vysoce prioritní.
CISA SSVC hodnotí zranitelnost jako automatizovatelnou s úplným technickým dopadem. K 15. září 2026 však není potvrzena aktivní exploitace a veřejná dostupnost funkčního exploitu není potvrzena. Riziko vyplývá především z neautentizovaného síťového útoku, nízké složitosti a možnosti úplné kompromitace při využitelném POP chainu.
Doporučujeme aktualizovat Everest Forms na verzi 3.6.1 nebo novější. U webů, které provozovaly verzi 3.6.0 nebo starší, je vhodné prověřit serverové a WAF logy na neobvyklé požadavky související s formuláři a výskytem serializovaných PHP objektů. Je rovněž vhodné zkontrolovat neznámé PHP soubory, změny pluginů a šablon a nově vytvořené administrátorské účty. Patchstack již pro zranitelnost vydal mitigační pravidlo.
