Bezpečnost webu

Everest Forms – neautentizovaná PHP Object Injection s potenciálem úplného převzetí webu

Závažnost

Kritická 🔴

Dotčený produkt

Everest Forms ≤ 3.6.0; opraveno ve verzi 3.6.1

Datum zveřejnění

11/09/2026

CVE označení

CVE-2026-62103

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Everest Forms obsahuje kritickou zranitelnost typu PHP Object Injection, kterou může vzdálený útočník zneužít bez přihlášení a bez interakce uživatele. Nedůvěryhodná serializovaná data mohou být zpracována jako PHP objekty a při přítomnosti vhodného POP chainu vést například ke spuštění kódu, SQL injection, mazání či manipulaci se soubory nebo dalším útokům. Patchstack hodnotí chybu CVSS 9,8/10 a označuje ji jako vysoce prioritní.

CISA SSVC hodnotí zranitelnost jako automatizovatelnou s úplným technickým dopadem. K 15. září 2026 však není potvrzena aktivní exploitace a veřejná dostupnost funkčního exploitu není potvrzena. Riziko vyplývá především z neautentizovaného síťového útoku, nízké složitosti a možnosti úplné kompromitace při využitelném POP chainu.

Doporučujeme aktualizovat Everest Forms na verzi 3.6.1 nebo novější. U webů, které provozovaly verzi 3.6.0 nebo starší, je vhodné prověřit serverové a WAF logy na neobvyklé požadavky související s formuláři a výskytem serializovaných PHP objektů. Je rovněž vhodné zkontrolovat neznámé PHP soubory, změny pluginů a šablon a nově vytvořené administrátorské účty. Patchstack již pro zranitelnost vydal mitigační pravidlo.

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?