Mastodon Mastodon Mastodon Mastodon

Атаки через критичні вразливості Super Forms та Elementor Pro

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дві критичні вразливості в популярних плагінах WordPress — Super Forms (CVE-2026-14894, CVSS 9.8) і Elementor Pro (CVE-2026-32475, CVSS 9.8) — активно експлуатуються зловмисниками для завантаження виконуваних PHP-файлів і віддаленого виконання коду. За даними Wordfence, загалом заблоковано понад 440 000 спроб експлуатації. Власникам сайтів з цими плагінами необхідно негайно оновити Super Forms до версії 6.3.314, а Elementor Pro — до версії 4.2.2, а також перевірити сайти на наявність індикаторів компрометації.

Технічні деталі вразливостей

Обидві вразливості належать до класу довільного завантаження файлів без автентифікації — зловмиснику не потрібен обліковий запис на сайті для проведення атаки.

CVE-2026-14894 — Super Forms

CVE-2026-14894 зачіпає плагін Super Forms – Drag & Drop Form Builder версій до 6.3.313 включно. Вразливість спричинена відсутністю валідації типів завантажуваних файлів, що дозволяє неавтентифікованому зловмиснику завантажити файл будь-якого типу, включно з виконуваними PHP-скриптами. Оцінка CVSS — 9.8 (критична). Усунуто у версії 6.3.314.

За даними Wordfence, в зафіксованих атаках зловмисники надсилають HTTP POST-запит до /wp-admin/admin-ajax.php з дією super_submit_form. Корисне навантаження становить собою PHP-код, закодований у Base64 і замаскований під зображення за допомогою префікса data:image/gif;base64. Ім’я файлу контролюється зловмисником — у зафіксованих випадках використовувалася назва Mushr00w_upl.php. Цей файл є web-shell для завантаження файлів, який потім слугує точкою входу для доставки додаткових шкідливих компонентів.

Активна експлуатація, за даними дослідників, розпочалася 14 липня 2026 року і досягла піку 18 серпня 2026 року — понад 40 000 запитів на добу. Усього Wordfence заблокував понад 250 000 спроб експлуатації цієї вразливості.

CVE-2026-32475 — Elementor Pro

CVE-2026-32475 зачіпає Elementor Pro версій до 4.2.1 включно. Вразливість дозволяє обійти валідацію завантажуваних файлів у віджеті форми з полем завантаження файлів. Оцінка CVSS — 9.8 (критична). Усунуто у версії 4.2.2.

Для успішної експлуатації потрібно, щоб на цільовому сайті існувала принаймні одна опублікована сторінка з віджетом форми Elementor Pro, який містить необов’язкове поле завантаження файлів. Як повідомляє Wordfence, зловмисник надсилає поле завантаження файлу у вигляді масиву, де перший елемент порожній, а другий містить PHP-корисне навантаження з розширенням .php. Така структура спричиняє передчасне повернення з функції валідації, оминаючи перевірки розширення та типу файлу.

Завантажений PHP-файл розміщується в каталозі /wp-content/uploads/elementor/forms/ з випадково згенерованою назвою, але з розширенням .php, вказаним зловмисником. Після цього атакувальний суб’єкт звертається до файлу безпосередньо для виконання довільних команд на сервері.

Експлуатація цієї вразливості, за даними дослідників, розпочалася 19 серпня 2026 року. Wordfence заблокував понад 190 000 спроб атак.

Наслідки успішної експлуатації

Успішна експлуатація будь-якої з двох вразливостей дозволяє зловмиснику розмістити на сайті виконуваний PHP-файл — web-shell, через який можливо:

  • Виконання довільних команд на сервері
  • Створення облікових записів адміністратора
  • Витяг даних з бази даних сайту
  • Повне захоплення контролю над WordPress-сайтом
  • Використання скомпрометованого сервера як плацдарму для подальших атак

З огляду на масштаб екосистеми WordPress і поширеність обох плагінів, потенційна поверхня атаки є значною. Під особливим ризиком — сайти електронної комерції, корпоративні портали та ресурси, які обробляють персональні дані через форми.

Контекст загрози та атрибуція

Wordfence зазначає, що брендування «Mushr00w» у завантажувачі, який використовується під час атак на Super Forms, нагадує маркування, пов’язане з іншим інцидентом. Водночас дослідники прямо застерігають, що лише збігу брендування недостатньо для встановлення зв’язку з конкретною групою — такі маркери легко підробити або запозичити. Надійна атрибуція наразі відсутня.

Слід також враховувати, що наведені цифри (250 000 і 190 000 заблокованих спроб) відображають телеметрію файрвола Wordfence і становлять заблоковані запити, а не підтверджені компрометації. Реальна кількість успішно атакованих сайтів невідома.

Індикатори компрометації

IP-адреси, зафіксовані в атаках на Super Forms:

  • 103.168.147.235
  • 103.168.146.131
  • 103.154.152.178
  • 103.170.97.7
  • 182.10.130.51
  • 189.4.122.140
  • 129.227.46.143
  • 64.176.209.104
  • 103.164.182.122
  • 37.9.33.62

IP-адреси, зафіксовані в атаках на Elementor Pro:

  • 2602:fa59:10:7a1::1
  • 185.196.220.85
  • 103.84.230.85
  • 103.90.148.202
  • 216.126.225.208
  • 167.254.240.75
  • 167.254.241.119
  • 114.10.17.253
  • 114.10.45.151
  • 2406:ef80:2:7d19::1

Додаткові індикатори для пошуку на сервері:

  • Файл Mushr00w_upl.php або інші неочікувані PHP-файли в каталогах завантажень
  • Будь-які PHP-файли в каталозі /wp-content/uploads/elementor/forms/ (цей каталог призначений для даних форм, а не для виконуваних скриптів)
  • POST-запити до /wp-admin/admin-ajax.php з діями super_submit_form або elementor_pro_forms_send_form від неавтентифікованих користувачів

Рекомендації щодо реагування

  1. Негайно оновіть Super Forms до версії 6.3.314 і Elementor Pro до версії 4.2.2
  2. Перевірте каталоги завантажень на наявність неочікуваних PHP-файлів, особливо /wp-content/uploads/ і /wp-content/uploads/elementor/forms/
  3. Проаналізуйте журнали доступу на предмет POST-запитів до admin-ajax.php із зазначеними діями від перелічених IP-адрес
  4. Перевірте список адміністраторів WordPress на наявність невідомих або нещодавно створених облікових записів
  5. Заблокуйте перелічені IP-адреси на рівні WAF або мережевого файрвола
  6. У разі виявлення ознак компрометації — виконайте повне сканування сайту на наявність бекдорів, видаліть шкідливі файли та змініть усі паролі адміністраторів

Обидві вразливості становлять максимальний рівень ризику через поєднання трьох чинників: відсутність потреби в автентифікації, можливість віддаленого виконання коду та підтверджена активна експлуатація. Якщо на вашому сайті встановлено Super Forms версії нижче 6.3.314 або Elementor Pro нижче 4.2.2, оновлення має бути виконане в пріоритетному порядку — раніше за будь-які інші задачі з обслуговування. Затримка з накладанням патча за поточної інтенсивності атак (десятки тисяч спроб на добу) суттєво підвищує ймовірність компрометації.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.