Киберпрестъпници експлоатират две критични уязвимости в сигурността на WordPress разширенията Super Forms и Elementor Pro, според констатации на компанията Wordfence.

Въпросните уязвимости са:

  • CVE-2026-14894 (CVSS резултат: 9.8) – уязвимост, свързана с липса на валидация на типа файл в Super Forms – Drag & Drop Form Builder, която позволява на неавтентикирани атакуващи да качват файлове от всякакъв тип, включително изпълними PHP файлове, водещо до отдалечено изпълнение на код (RCE). (Коригирана във версия 6.3.314)
  • CVE-2026-32475 (CVSS резултат: 9.0/9.8) – уязвимост в Elementor Pro, която позволява на неавтентикирани атакуващи да качват файлове от всякакъв тип, включително изпълними PHP файлове, водещо до отдалечено изпълнение на код. (Коригирана във версия 4.2.2)

Както при подобни уязвимости за произволно качване на файлове, атакуващ може да ги използва, за да запише PHP web shell в сайта и да изпълни произволен код, който след това да бъде използван за създаване на администраторски профили, извличане на данни или поемане на пълен контрол над целия WordPress сайт.

Забележително е, че подробности за CVE-2026-32475 бяха разкрити от Patchstack миналия месец. Успешната експлоатация изисква целевият сайт да има поне една публикувана страница на Elementor, съдържаща джаджа за форма (Form widget) с поле за качване на файл (File Upload).

В два доклада, публикувани тази седмица, от Wordfence съобщават, че вече са блокирали съответно над 250 000 и 190 000 опита за експлоатация, насочени към CVE-2026-14894 и CVE-2026-32475.

Експлоатация срещу CVE-2026-14894

При атаките, експлоатиращи CVE-2026-14894, е установено, че злонамерени субекти изпращат HTTP POST заявка към „/wp-admin/admin-ajax.php“, използвайки крайната точка „super_submit_form“, съдържаща поле за файл с Base64-кодиран PHP зловреден код и контролирано от атакуващия име на файл.

Каченият файл, въпреки че е с префикс за тип съдържание „data:image/gif;base64“, представлява PHP web shell за качване на файлове („Mushr00w_upl.php“), който след това служи като канал за качване на допълнителен зловреден код в сайта.

Злонамерената активност е започнала на 14 юли 2026 г., преди да достигне пик от над 40 000 заявки за експлоатация на 18 август 2026 г.

Експлоатация срещу CVE-2026-32475

„Атакуващият изпраща полето за качване на файл във формата като масив, където първият елемент е празен, а вторият съдържа PHP зловреден код с име на файл .php, което е структурата, задействаща заобикалянето на валидацията“, заявяват от компанията за сигурност на WordPress.

„След като бъде записан, каченият PHP файл се поставя в директорията „/wp-content/uploads/elementor/forms/“ под случайно генерирано име на файл с предоставеното от атакуващия разширение .php, а атакуващият може да го поиска директно, за да изпълни произволни команди на сървъра.“

Опитите за експлоатация, насочени към CVE-2026-32475, са започнали на 19 август 2026 г.

Препоръчва се на собствениците на WordPress сайтове, които използват двете разширения, незабавно да инсталират корекции за сигурност за уязвимостите, да сканират сайтовете си за индикатори за компрометиране и да извършат одит за неочаквани или наскоро модифицирани .php файлове.