Две критические уязвимости в популярных плагинах WordPress — Super Forms (CVE-2026-14894, CVSS 9.8) и Elementor Pro (CVE-2026-32475, CVSS 9.8) — активно эксплуатируются злоумышленниками для загрузки исполняемых PHP-файлов и удалённого выполнения кода. По данным Wordfence, суммарно заблокировано более 440 000 попыток эксплуатации. Владельцам сайтов с этими плагинами необходимо немедленно обновить Super Forms до версии 6.3.314, а Elementor Pro — до версии 4.2.2, а также проверить сайты на наличие индикаторов компрометации.
Технические детали уязвимостей
Обе уязвимости относятся к классу произвольной загрузки файлов без аутентификации — атакующему не требуется учётная запись на сайте для проведения атаки.
CVE-2026-14894 — Super Forms
CVE-2026-14894 затрагивает плагин Super Forms – Drag & Drop Form Builder версий до 6.3.313 включительно. Уязвимость вызвана отсутствием валидации типов загружаемых файлов, что позволяет неаутентифицированному атакующему загрузить файл любого типа, включая исполняемые PHP-скрипты. Оценка CVSS — 9.8 (критическая). Исправлено в версии 6.3.314.
По данным Wordfence, в наблюдаемых атаках злоумышленники отправляют HTTP POST-запрос к /wp-admin/admin-ajax.php с действием super_submit_form. Полезная нагрузка представляет собой PHP-код, закодированный в Base64 и замаскированный под изображение с помощью префикса data:image/gif;base64. Имя файла контролируется атакующим — в зафиксированных случаях использовалось имя Mushr00w_upl.php. Этот файл представляет собой веб-шелл для загрузки файлов, который затем служит точкой входа для доставки дополнительных вредоносных компонентов.
Активная эксплуатация, по данным исследователей, началась 14 июля 2026 года и достигла пика 18 августа 2026 года — более 40 000 запросов за сутки. Всего Wordfence заблокировал свыше 250 000 попыток эксплуатации этой уязвимости.
CVE-2026-32475 — Elementor Pro
CVE-2026-32475 затрагивает Elementor Pro версий до 4.2.1 включительно. Уязвимость позволяет обойти валидацию загружаемых файлов в виджете формы с полем загрузки файлов. Оценка CVSS — 9.8 (критическая). Исправлено в версии 4.2.2.
Для успешной эксплуатации требуется, чтобы на целевом сайте существовала хотя бы одна опубликованная страница с виджетом формы Elementor Pro, содержащим необязательное поле загрузки файлов. Как сообщает Wordfence, атакующий отправляет поле загрузки файла в виде массива, где первый элемент пуст, а второй содержит PHP-полезную нагрузку с расширением .php. Такая структура вызывает преждевременный возврат из функции валидации, пропуская проверки расширения и типа файла.
Загруженный PHP-файл размещается в каталоге /wp-content/uploads/elementor/forms/ со случайно сгенерированным именем, но с расширением .php, указанным атакующим. После этого злоумышленник обращается к файлу напрямую для выполнения произвольных команд на сервере.
Эксплуатация этой уязвимости, по данным исследователей, началась 19 августа 2026 года. Wordfence заблокировал более 190 000 попыток атак.
Последствия успешной эксплуатации
Успешная эксплуатация любой из двух уязвимостей позволяет атакующему разместить на сайте исполняемый PHP-файл — веб-шелл, через который возможно:
- Выполнение произвольных команд на сервере
- Создание учётных записей администратора
- Извлечение данных из базы данных сайта
- Полный захват контроля над WordPress-сайтом
- Использование скомпрометированного сервера как плацдарма для дальнейших атак
Учитывая масштаб экосистемы WordPress и распространённость обоих плагинов, потенциальная поверхность атаки значительна. Особому риску подвержены сайты электронной коммерции, корпоративные порталы и ресурсы, обрабатывающие персональные данные через формы.
Контекст угрозы и атрибуция
Wordfence отмечает, что брендирование «Mushr00w» в загрузчике, используемом при атаках на Super Forms, напоминает маркировку, связанную с другим инцидентом. Однако исследователи явно предупреждают, что одного лишь совпадения брендирования недостаточно для установления связи с конкретной группировкой — такие маркеры легко подделать или заимствовать. Надёжная атрибуция на данный момент отсутствует.
Следует также учитывать, что приведённые цифры (250 000 и 190 000 заблокированных попыток) отражают телеметрию файрвола Wordfence и представляют собой заблокированные запросы, а не подтверждённые компрометации. Реальное число успешно атакованных сайтов неизвестно.
Индикаторы компрометации
IP-адреса, зафиксированные в атаках на Super Forms:
- 103.168.147.235
- 103.168.146.131
- 103.154.152.178
- 103.170.97.7
- 182.10.130.51
- 189.4.122.140
- 129.227.46.143
- 64.176.209.104
- 103.164.182.122
- 37.9.33.62
IP-адреса, зафиксированные в атаках на Elementor Pro:
- 2602:fa59:10:7a1::1
- 185.196.220.85
- 103.84.230.85
- 103.90.148.202
- 216.126.225.208
- 167.254.240.75
- 167.254.241.119
- 114.10.17.253
- 114.10.45.151
- 2406:ef80:2:7d19::1
Дополнительные индикаторы для поиска на сервере:
- Файл
Mushr00w_upl.phpили иные неожиданные PHP-файлы в каталогах загрузок - Любые PHP-файлы в каталоге
/wp-content/uploads/elementor/forms/(этот каталог предназначен для данных форм, а не для исполняемых скриптов) - POST-запросы к
/wp-admin/admin-ajax.phpс действиямиsuper_submit_formилиelementor_pro_forms_send_formот неаутентифицированных пользователей
Рекомендации по реагированию
- Немедленно обновите Super Forms до версии 6.3.314 и Elementor Pro до версии 4.2.2
- Проверьте каталоги загрузок на наличие неожиданных PHP-файлов, особенно
/wp-content/uploads/и/wp-content/uploads/elementor/forms/ - Проанализируйте журналы доступа на предмет POST-запросов к
admin-ajax.phpс указанными действиями от перечисленных IP-адресов - Проверьте список администраторов WordPress на наличие неизвестных или недавно созданных учётных записей
- Заблокируйте перечисленные IP-адреса на уровне WAF или сетевого файрвола
- При обнаружении признаков компрометации — выполните полное сканирование сайта на наличие бэкдоров, удалите вредоносные файлы и смените все пароли администраторов
Обе уязвимости представляют максимальный уровень риска из-за сочетания трёх факторов: отсутствие необходимости аутентификации, возможность удалённого выполнения кода и подтверждённая активная эксплуатация. Если на вашем сайте установлен Super Forms версии ниже 6.3.314 или Elementor Pro ниже 4.2.2, обновление должно быть выполнено в приоритетном порядке — до любых других задач по обслуживанию. Задержка с патчем при текущей интенсивности атак (десятки тысяч попыток в сутки) существенно повышает вероятность компрометации.