Masovni napadi ciljaju propuste u Super Forms i Elementor Pro

Wordfence je blokirao više od 440.000 pokušaja zloupotrebe dve kritične ranjivosti u WordPress dodacima Super Forms – Drag & Drop Form Builder i Elementor Pro. Reč je o propustima CVE-2026-14894, sa CVSS ocenom 9,8, i CVE-2026-32475, ocenjenom sa 9,0/9,8, koji neautentifikovanom napadaču mogu omogućiti otpremanje izvršnih PHP datoteka i udaljeno izvršavanje koda.
Za CVE-2026-14894 Wordfence je zabeležio više od 250.000 blokiranih pokušaja, dok je za CVE-2026-32475 blokirano više od 190.000. Super Forms je ranjivost ispravio u verziji 6.3.314, a Elementor Pro u verziji 4.2.2.
Otpremljena datoteka može postati ulaz u server
Propust u Super Forms nastaje zbog nedostajuće provere tipa datoteke. Napadač može poslati HTTP POST zahtev ka putanji /wp-admin/admin-ajax.php, kroz endpoint super_submit_form, i u polje obrasca ubaciti Base64-kodiran PHP sadržaj pod nazivom koji sam kontroliše.
Zabeleženi uzorak se predstavlja kao GIF sadržaj, ali zapravo sadrži PHP veb školjku. Kada takva datoteka bude postavljena na sajt, može služiti za naknadno otpremanje dodatnih tereta i izvršavanje komandi. Aktivnost protiv Super Forms počela je 14. jula 2026. godine, a 18. avgusta dostigla je više od 40.000 zahteva za eksploataciju.
Poseban uslov za Elementor Pro
Napad na CVE-2026-32475 koristi zaobilaženje validacije polja za otpremanje datoteka u Elementor Pro obrascu. Napadač dostavlja polje kao niz: prvi element ostavlja praznim, dok drugi nosi PHP sadržaj i ekstenziju .php. Takva struktura aktivira zaobilaženje provere.
Uspešna zloupotreba zahteva najmanje jednu objavljenu Elementor stranicu koja sadrži Form vidžet sa poljem File Upload. Otpremljena PHP datoteka završava u direktorijumu /wp-content/uploads/elementor/forms/, pod nasumično generisanim nazivom, ali sa ekstenzijom koju je odredio napadač. Zatim se može direktno pozvati radi izvršavanja komandi na serveru.
Šta administratori treba odmah da provere
Rizik nije ograničen na neovlašćeno postavljanje jedne datoteke. Veb školjka može biti iskorišćena za stvaranje administratorskih naloga, iznošenje podataka ili preuzimanje kontrole nad celim WordPress sajtom. Patchstack je detalje o CVE-2026-32475 objavio tokom prethodnog meseca, a eksploatacija tog propusta počela je 19. avgusta 2026. godine.
- Ažurirajte Super Forms na verziju 6.3.314 ili noviju.
- Ažurirajte Elementor Pro na verziju 4.2.2 ili noviju.
- Skenirajte sajt radi tragova kompromitacije.
- Proverite neočekivane i nedavno izmenjene PHP datoteke, naročito u direktorijumima za otpremanje.
- Pregledajte objavljene obrasce koji prihvataju priloge.
Za poslovanje je najvažnije da se zakrpe primene bez odlaganja i da se provera ne svede samo na ažuriranje: pregled otpremljenih PHP datoteka i obrazaca sa prilozima pomaže da se otkrije eventualni trag već izvršenog napada.

