Mastodon Mastodon Mastodon Mastodon

Критические уязвимости в плагинах Super Forms и Elementor Pro активно эксплуатируются — более 440 000 атак

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Две критические уязвимости в популярных плагинах WordPress — Super Forms (CVE-2026-14894, CVSS 9.8) и Elementor Pro (CVE-2026-32475, CVSS 9.8) — активно эксплуатируются злоумышленниками для загрузки исполняемых PHP-файлов и удалённого выполнения кода. По данным Wordfence, суммарно заблокировано более 440 000 попыток эксплуатации. Владельцам сайтов с этими плагинами необходимо немедленно обновить Super Forms до версии 6.3.314, а Elementor Pro — до версии 4.2.2, а также проверить сайты на наличие индикаторов компрометации.

Технические детали уязвимостей

Обе уязвимости относятся к классу произвольной загрузки файлов без аутентификации — атакующему не требуется учётная запись на сайте для проведения атаки.

CVE-2026-14894 — Super Forms

CVE-2026-14894 затрагивает плагин Super Forms – Drag & Drop Form Builder версий до 6.3.313 включительно. Уязвимость вызвана отсутствием валидации типов загружаемых файлов, что позволяет неаутентифицированному атакующему загрузить файл любого типа, включая исполняемые PHP-скрипты. Оценка CVSS — 9.8 (критическая). Исправлено в версии 6.3.314.

По данным Wordfence, в наблюдаемых атаках злоумышленники отправляют HTTP POST-запрос к /wp-admin/admin-ajax.php с действием super_submit_form. Полезная нагрузка представляет собой PHP-код, закодированный в Base64 и замаскированный под изображение с помощью префикса data:image/gif;base64. Имя файла контролируется атакующим — в зафиксированных случаях использовалось имя Mushr00w_upl.php. Этот файл представляет собой веб-шелл для загрузки файлов, который затем служит точкой входа для доставки дополнительных вредоносных компонентов.

Активная эксплуатация, по данным исследователей, началась 14 июля 2026 года и достигла пика 18 августа 2026 года — более 40 000 запросов за сутки. Всего Wordfence заблокировал свыше 250 000 попыток эксплуатации этой уязвимости.

CVE-2026-32475 — Elementor Pro

CVE-2026-32475 затрагивает Elementor Pro версий до 4.2.1 включительно. Уязвимость позволяет обойти валидацию загружаемых файлов в виджете формы с полем загрузки файлов. Оценка CVSS — 9.8 (критическая). Исправлено в версии 4.2.2.

Для успешной эксплуатации требуется, чтобы на целевом сайте существовала хотя бы одна опубликованная страница с виджетом формы Elementor Pro, содержащим необязательное поле загрузки файлов. Как сообщает Wordfence, атакующий отправляет поле загрузки файла в виде массива, где первый элемент пуст, а второй содержит PHP-полезную нагрузку с расширением .php. Такая структура вызывает преждевременный возврат из функции валидации, пропуская проверки расширения и типа файла.

Загруженный PHP-файл размещается в каталоге /wp-content/uploads/elementor/forms/ со случайно сгенерированным именем, но с расширением .php, указанным атакующим. После этого злоумышленник обращается к файлу напрямую для выполнения произвольных команд на сервере.

Эксплуатация этой уязвимости, по данным исследователей, началась 19 августа 2026 года. Wordfence заблокировал более 190 000 попыток атак.

Последствия успешной эксплуатации

Успешная эксплуатация любой из двух уязвимостей позволяет атакующему разместить на сайте исполняемый PHP-файл — веб-шелл, через который возможно:

  • Выполнение произвольных команд на сервере
  • Создание учётных записей администратора
  • Извлечение данных из базы данных сайта
  • Полный захват контроля над WordPress-сайтом
  • Использование скомпрометированного сервера как плацдарма для дальнейших атак

Учитывая масштаб экосистемы WordPress и распространённость обоих плагинов, потенциальная поверхность атаки значительна. Особому риску подвержены сайты электронной коммерции, корпоративные порталы и ресурсы, обрабатывающие персональные данные через формы.

Контекст угрозы и атрибуция

Wordfence отмечает, что брендирование «Mushr00w» в загрузчике, используемом при атаках на Super Forms, напоминает маркировку, связанную с другим инцидентом. Однако исследователи явно предупреждают, что одного лишь совпадения брендирования недостаточно для установления связи с конкретной группировкой — такие маркеры легко подделать или заимствовать. Надёжная атрибуция на данный момент отсутствует.

Следует также учитывать, что приведённые цифры (250 000 и 190 000 заблокированных попыток) отражают телеметрию файрвола Wordfence и представляют собой заблокированные запросы, а не подтверждённые компрометации. Реальное число успешно атакованных сайтов неизвестно.

Индикаторы компрометации

IP-адреса, зафиксированные в атаках на Super Forms:

  • 103.168.147.235
  • 103.168.146.131
  • 103.154.152.178
  • 103.170.97.7
  • 182.10.130.51
  • 189.4.122.140
  • 129.227.46.143
  • 64.176.209.104
  • 103.164.182.122
  • 37.9.33.62

IP-адреса, зафиксированные в атаках на Elementor Pro:

  • 2602:fa59:10:7a1::1
  • 185.196.220.85
  • 103.84.230.85
  • 103.90.148.202
  • 216.126.225.208
  • 167.254.240.75
  • 167.254.241.119
  • 114.10.17.253
  • 114.10.45.151
  • 2406:ef80:2:7d19::1

Дополнительные индикаторы для поиска на сервере:

  • Файл Mushr00w_upl.php или иные неожиданные PHP-файлы в каталогах загрузок
  • Любые PHP-файлы в каталоге /wp-content/uploads/elementor/forms/ (этот каталог предназначен для данных форм, а не для исполняемых скриптов)
  • POST-запросы к /wp-admin/admin-ajax.php с действиями super_submit_form или elementor_pro_forms_send_form от неаутентифицированных пользователей

Рекомендации по реагированию

  1. Немедленно обновите Super Forms до версии 6.3.314 и Elementor Pro до версии 4.2.2
  2. Проверьте каталоги загрузок на наличие неожиданных PHP-файлов, особенно /wp-content/uploads/ и /wp-content/uploads/elementor/forms/
  3. Проанализируйте журналы доступа на предмет POST-запросов к admin-ajax.php с указанными действиями от перечисленных IP-адресов
  4. Проверьте список администраторов WordPress на наличие неизвестных или недавно созданных учётных записей
  5. Заблокируйте перечисленные IP-адреса на уровне WAF или сетевого файрвола
  6. При обнаружении признаков компрометации — выполните полное сканирование сайта на наличие бэкдоров, удалите вредоносные файлы и смените все пароли администраторов

Обе уязвимости представляют максимальный уровень риска из-за сочетания трёх факторов: отсутствие необходимости аутентификации, возможность удалённого выполнения кода и подтверждённая активная эксплуатация. Если на вашем сайте установлен Super Forms версии ниже 6.3.314 или Elementor Pro ниже 4.2.2, обновление должно быть выполнено в приоритетном порядке — до любых других задач по обслуживанию. Задержка с патчем при текущей интенсивности атак (десятки тысяч попыток в сутки) существенно повышает вероятность компрометации.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.