Everest Forms Pro CVE-2026-3300、未認証RCEが活発悪用 管理者diksimarina作成に要警戒

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「Everest Formsって、うちのお問い合わせフォームでも使ってるかもでしゅ……乗っ取られるって本当でしゅか?」
「『diksimarina』っていう管理者がいたら、それだけで侵入されてるってことでしゅか?」

チップス

WordPressの管理画面、最近のぞいてないでしゅ……ちょっと不安になってきたでしゅ。

ボス

ふふふ、ちょうどいい機会だ。今回の攻撃は痕跡が分かりやすい。すぐに点検できる。

本記事では、Everest Forms Proの未認証RCE脆弱性CVE-2026-3300の手口と、サイトを守るための初動を解説します。

  • 未認証RCEのCVE-2026-3300、Everest Forms Pro 1.9.12以前が影響
  • 2026年4月13日から実環境で活発悪用、Wordfenceが29,300件超のブロックを記録
  • 侵害サイトには「diksimarina」管理者アカウントが作成される

5分後には自社サイトのプラグイン版数と管理者リストを点検する手順が分かります。

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
目次

Everest Forms Pro 1.9.12以前が標的に

脆弱性の発見から悪用観測までの流れを整理します。

3月18日修正、4月13日に攻撃開始

研究者h0xiloがWordfence経由でCVE-2026-3300を2026年2月に報告し、3月18日に修正版が公開されました。
その後4月13日から実環境での悪用が観測されており、Wordfenceは29,300件超の攻撃をブロックしています。
攻撃元はおもに2つのIP(202.56.2.126、209.146.60.26)に集中しており、自動化された大規模スキャンが進行している状態です。
未更新サイトは時間との勝負になっています。

主な経過は以下のとおりです。

  • 脆弱性報告:2026年2月(h0xilo / Wordfence)
  • 修正版公開:2026年3月18日
  • 悪用観測:2026年4月13日以降、29,300件超のブロック

事案の詳細はBleepingComputerの報道で確認できます。

日本企業サイトにも広く影響する可能性

Everest Formsは無料版・Pro版とも世界中で利用されているお問い合わせフォーム系プラグインです。
日本企業のコーポレートサイトやLPでも採用例があり、Pro版を入れたまま放置しているケースは少なくありません。
侵害された場合、管理者権限の作成→バックドア設置→データベース閲覧まで一気に進むため、ブランド毀損と個人情報漏洩を同時に抱えるリスクがあります。

チップス

お問い合わせフォームなんて地味な部分から乗っ取られるなんて、盲点でしゅ!

ボス

そう、攻撃者は地味な拡張機能をよく狙う。本体だけ守っても意味がない、と覚えておくがいい。

脆弱性の仕組みと点検手順

攻撃の中身と、いま実行すべき点検手順をまとめます。

eval()と不十分なサニタイズの隙間

脆弱性は「Complex Calculation(複合計算)」機能に存在し、フォームから受け取った値をPHP文字列に差し込んだうえでeval()で実行する設計でした。
sanitize_text_field()は使われていましたが、シングルクオートやPHP構文文字をエスケープしていなかったため、攻撃者は引用符を閉じて任意コードを挿入できました。
攻撃者はwp_insert_user()で管理者アカウントを作成し、//で残りのコードを無効化する手口を取っています。

攻撃の特徴と痕跡は以下のとおりです。

項目内容
影響バージョンEverest Forms Pro 1.9.12以前
攻撃前提未認証(フォーム送信のみで成立)
侵害の痕跡管理者「diksimarina」の自動生成
主な攻撃元IP202.56.2.126/209.146.60.26

今日中にやるべき点検3項目

すぐ着手すべきは、プラグイン更新と管理者一覧の精査です。
とくに「diksimarina」というユーザー名が出てきたら、侵害確定として隔離対応に入ってください。
更新後も、過去に作成された不審アカウントは消えないため、ユーザー棚卸しと監査ログ確認をセットで実施しましょう。

  • Everest Forms Proを最新版(1.9.13以降)へ更新
  • 管理者ユーザー一覧で「diksimarina」など見覚えのない名前を確認
  • wp_users/監査ログで4月13日以降の登録履歴を点検
チップス

管理者一覧のチェックなら今すぐ管理画面でできるでしゅ!

ボス

そうだ。怪しいアカウントが見つかったら、まずパスワード変更とログイン無効化を行う。話はそれからだ。

まとめ

CVE-2026-3300は、未認証で管理者権限まで一気に奪われる重大脆弱性です。
修正は3月18日に出ており、4月13日から大規模スキャンが続いていることを踏まえると、未更新サイトはすでに侵害されている可能性すらあります。
Everest Forms Proの更新、「diksimarina」アカウント確認、4月以降のユーザー登録ログの精査、この3点を今日中に終わらせてください。
サイトを乗っ取られた後の復旧コストは、点検時間の100倍では済みません。

ボス

痕跡が分かりやすい今のうちに動け。曖昧なまま放置するのが一番危ない。

チップス

今すぐ管理画面を開いて、ユーザー一覧見てくるでしゅ!

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次