VMTech
Обсудить проект

Wordfence заблокировала более 440 тысяч атак на Super Forms и Elementor Pro

Wordfence заблокировала более 440 тысяч атак на Super Forms и Elementor Pro

Wordfence сообщила о более чем 440 тыс. заблокированных попыток эксплуатации критических уязвимостей в WordPress-плагинах Super Forms и Elementor Pro. Ошибки CVE-2026-14894 с оценкой CVSS 9,8 и CVE-2026-32475 с оценкой 9,0/9,8 позволяют неаутентифицированному атакующему загружать исполняемые PHP-файлы и добиваться удалённого выполнения кода.

Какие версии необходимо обновить

CVE-2026-14894 затрагивает Super Forms – Drag & Drop Form Builder. Причина — отсутствие проверки типа загружаемого файла. Уязвимость исправлена в версии 6.3.314.

В Elementor Pro проблема также связана с возможностью передать файл произвольного типа, включая PHP. Исправление доступно в версии 4.2.2. Patchstack раскрыла сведения об этой уязвимости месяцем ранее.

Для успешной эксплуатации Elementor Pro на целевом сайте должна быть опубликована хотя бы одна страница Elementor с виджетом Form, в котором есть поле File Upload. Это условие не отменяет критичности ошибки, но определяет круг доступных атакующим сайтов.

Как развивались атаки

По подсчётам Wordfence, средства защиты уже остановили более 250 тыс. запросов к CVE-2026-14894 и более 190 тыс. — к CVE-2026-32475. Активность против Super Forms началась 14 июля 2026 года, а 18 августа достигла пика свыше 40 тыс. запросов на эксплуатацию.

В атаках на Super Forms злоумышленники отправляют HTTP POST-запрос на /wp-admin/admin-ajax.php через конечную точку super_submit_form. В поле файла помещается PHP-полезная нагрузка в Base64 и заданное атакующим имя. Несмотря на префикс типа содержимого data:image/gif;base64, загружаемый объект является PHP-веб-шеллом.

Такая оболочка может служить каналом для последующей загрузки файлов на сайт. После выполнения кода атакующий способен создавать учётные записи администратора, извлекать данные или получить контроль над всем сайтом WordPress.

Особенности обхода в Elementor Pro

Кампания против CVE-2026-32475 стартовала 19 августа 2026 года. Wordfence описала обход проверки: поле File Upload передаётся как массив, где первый элемент пуст, а второй содержит PHP-полезную нагрузку с расширением .php.

После записи такой файл оказывается в каталоге /wp-content/uploads/elementor/forms/ под случайно сгенерированным именем, но с указанным атакующим расширением PHP. Его можно запросить напрямую и выполнять команды на сервере.

Что проверить владельцам сайтов

Владельцам сайтов с Super Forms и Elementor Pro следует безотлагательно установить исправленные версии, просканировать сайт на признаки компрометации и проверить неожиданные либо недавно изменённые PHP-файлы. Отдельное внимание стоит уделить каталогам загрузок и форм: описанные методы рассчитаны именно на запись исполняемого файла через функциональность загрузки.

Практический вывод для бизнеса прост: обновление плагинов нужно сочетать с проверкой уже работающих сайтов, поскольку Wordfence фиксирует массовые попытки эксплуатации, а успешная загрузка PHP-файла создаёт путь к выполнению кода на сервере.

#wordpress#websecurity#vulnerability#rcesecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 04.09.2026
Instagram

Wordfence заблокировала более 440 тысяч атак на Super Forms и Elementor Pro

Открыть публикацию в Instagram ↗