Dos vulnerabilidades críticas en populares plugins de WordPress — Super Forms (CVE-2026-14894, CVSS 9.8) y Elementor Pro (CVE-2026-32475, CVSS 9.8) — están siendo explotadas activamente por atacantes para cargar archivos PHP ejecutables y ejecutar código de forma remota. Según datos de Wordfence, en total se han bloqueado más de 440 000 intentos de explotación. Los propietarios de sitios que utilicen estos plugins deben actualizar inmediatamente Super Forms a la versión 6.3.314 y Elementor Pro a la versión 4.2.2, así como comprobar sus sitios en busca de indicadores de compromiso.
Detalles técnicos de las vulnerabilidades
Ambas vulnerabilidades pertenecen a la clase de subida arbitraria de archivos sin autenticación: el atacante no necesita tener una cuenta en el sitio para llevar a cabo el ataque.
CVE-2026-14894 — Super Forms
CVE-2026-14894 afecta al plugin Super Forms – Drag & Drop Form Builder en las versiones hasta la 6.3.313 inclusive. La vulnerabilidad está causada por la ausencia de validación de los tipos de archivos cargados, lo que permite a un atacante no autenticado subir un archivo de cualquier tipo, incluidos scripts PHP ejecutables. La puntuación CVSS es 9.8 (crítica). Se corrigió en la versión 6.3.314.
Según Wordfence, en los ataques observados los atacantes envían una petición HTTP POST a /wp-admin/admin-ajax.php con la acción super_submit_form. La carga útil es código PHP codificado en Base64 y camuflado como imagen mediante el prefijo data:image/gif;base64. El nombre del archivo está controlado por el atacante; en los casos registrados se utilizó el nombre Mushr00w_upl.php. Este archivo es un web shell para subida de archivos, que posteriormente sirve como punto de entrada para la entrega de componentes maliciosos adicionales.
Según los investigadores, la explotación activa comenzó el 14 de julio de 2026 y alcanzó su pico el 18 de agosto de 2026, con más de 40 000 peticiones en un solo día. En total, Wordfence ha bloqueado más de 250 000 intentos de explotación de esta vulnerabilidad.
CVE-2026-32475 — Elementor Pro
CVE-2026-32475 afecta a Elementor Pro en versiones hasta la 4.2.1 inclusive. La vulnerabilidad permite eludir la validación de archivos cargados en el widget de formulario con campo de subida de archivos. La puntuación CVSS es 9.8 (crítica). Se corrigió en la versión 4.2.2.
Para una explotación exitosa se requiere que en el sitio objetivo exista al menos una página publicada con un widget de formulario de Elementor Pro que contenga un campo de subida de archivos opcional. Tal como informa Wordfence, el atacante envía el campo de subida de archivo en forma de array, donde el primer elemento está vacío y el segundo contiene la carga útil PHP con la extensión .php. Esta estructura provoca un retorno prematuro de la función de validación, omitiendo las comprobaciones de extensión y tipo de archivo.
El archivo PHP cargado se coloca en el directorio /wp-content/uploads/elementor/forms/ con un nombre generado aleatoriamente, pero con la extensión .php indicada por el atacante. A continuación, el atacante accede directamente a este archivo para ejecutar comandos arbitrarios en el servidor.
Según los investigadores, la explotación de esta vulnerabilidad comenzó el 19 de agosto de 2026. Wordfence ha bloqueado más de 190 000 intentos de ataque.
Consecuencias de una explotación exitosa
La explotación exitosa de cualquiera de las dos vulnerabilidades permite al atacante colocar en el sitio un archivo PHP ejecutable —un web shell— a través del cual es posible:
- Ejecutar comandos arbitrarios en el servidor
- Crear cuentas de administrador
- Extraer datos de la base de datos del sitio
- Tomar el control completo del sitio WordPress
- Utilizar el servidor comprometido como plataforma para ataques posteriores
Teniendo en cuenta la magnitud del ecosistema de WordPress y la difusión de ambos plugins, la superficie de ataque potencial es significativa. Están especialmente expuestos los sitios de comercio electrónico, portales corporativos y recursos que procesan datos personales a través de formularios.
Contexto de la amenaza y atribución
Wordfence señala que la marca «Mushr00w» en el cargador utilizado en los ataques a Super Forms recuerda al etiquetado asociado con otro incidente. Sin embargo, los investigadores advierten explícitamente que la mera coincidencia de la marca no es suficiente para establecer un vínculo con un grupo concreto: esos marcadores pueden falsificarse o tomarse prestados con facilidad. Por el momento no existe una atribución fiable.
También hay que tener en cuenta que las cifras indicadas (250 000 y 190 000 intentos bloqueados) reflejan la telemetría del firewall de Wordfence y representan peticiones bloqueadas, no compromisos confirmados. Se desconoce el número real de sitios atacados con éxito.
Indicadores de compromiso
Direcciones IP registradas en los ataques a Super Forms:
- 103.168.147.235
- 103.168.146.131
- 103.154.152.178
- 103.170.97.7
- 182.10.130.51
- 189.4.122.140
- 129.227.46.143
- 64.176.209.104
- 103.164.182.122
- 37.9.33.62
Direcciones IP registradas en los ataques a Elementor Pro:
- 2602:fa59:10:7a1::1
- 185.196.220.85
- 103.84.230.85
- 103.90.148.202
- 216.126.225.208
- 167.254.240.75
- 167.254.241.119
- 114.10.17.253
- 114.10.45.151
- 2406:ef80:2:7d19::1
Indicadores adicionales para buscar en el servidor:
- El archivo
Mushr00w_upl.phpu otros archivos PHP inesperados en los directorios de subida - Cualquier archivo PHP en el directorio
/wp-content/uploads/elementor/forms/(este directorio está destinado a datos de formularios, no a scripts ejecutables) - Peticiones POST a
/wp-admin/admin-ajax.phpcon las accionessuper_submit_formoelementor_pro_forms_send_formprocedentes de usuarios no autenticados
Recomendaciones de respuesta
- Actualice de inmediato Super Forms a la versión 6.3.314 y Elementor Pro a la versión 4.2.2
- Revise los directorios de subida en busca de archivos PHP inesperados, especialmente
/wp-content/uploads/y/wp-content/uploads/elementor/forms/ - Analice los registros de acceso en busca de peticiones POST a
admin-ajax.phpcon las acciones indicadas, procedentes de las direcciones IP listadas - Compruebe la lista de administradores de WordPress para detectar cuentas desconocidas o creadas recientemente
- Bloquee las direcciones IP indicadas a nivel de WAF o firewall de red
- Si se detectan signos de compromiso, realice un escaneo completo del sitio en busca de backdoors, elimine los archivos maliciosos y cambie todas las contraseñas de administradores
Ambas vulnerabilidades representan el nivel máximo de riesgo debido a la combinación de tres factores: ausencia de necesidad de autenticación, posibilidad de ejecución remota de código y explotación activa confirmada. Si su sitio tiene instalado Super Forms en una versión inferior a la 6.3.314 o Elementor Pro por debajo de la 4.2.2, la actualización debe realizarse con carácter prioritario, por delante de cualquier otra tarea de mantenimiento. Retrasar la aplicación del parche, dado el nivel actual de intensidad de los ataques (decenas de miles de intentos al día), aumenta significativamente la probabilidad de compromiso.