Как две формы открыли злоумышленникам двери в WordPress?

Две критические уязвимости в плагинах Super Forms – Drag & Drop Form Builder и Elementor Pro попали под массовую эксплуатацию. Обе позволяют неавторизованному злоумышленнику загрузить исполняемый PHP-файл и удалённо выполнить код на сервере. По двум отчётам Wordfence, опубликованным в течение одной недели, защита заблокировала свыше 440 000 попыток: более 250 000 пришлись на Super Forms, ещё более 190 000 — на Elementor Pro.
Уязвимость CVE-2026-14894 в Super Forms получила оценку 9,8 по CVSS. Причина довольно приземлённая: плагин не проверял тип загружаемого файла. Поэтому посторонний человек мог отправить PHP-скрипт, добиться его сохранения на сайте и получить удалённое выполнение кода. Ошибка исправлена в версии 6.3.314.
Для атаки на CVE-2026-14894 отправлялся HTTP-запрос POST по адресу /wp-admin/admin-ajax.php с параметром action=super_submit_form. Wordfence также наблюдала поля form_id=2, sf_nonce=04c3aa2046 и sf_upload_field. Имя файла задавал атакующий, а PHP-код передавался в Base64 под видом GIF-изображения с префиксом data:image/gif;base64. Такая маскировка выглядит нехитро, но при отсутствии проверки содержимого её вполне хватало.
В обнаруженных запросах загружался файл Mushr00w_upl.php. Внутри стоял заголовок Mushr00w Uploader — это PHP-веб-шелл для загрузки следующих вредоносных файлов. Активность началась 14 июля 2026 года, а 18 августа 2026 года достигла пика: за сутки зафиксировали более 40 000 запросов на эксплуатацию.
С атаками на Super Forms связали адреса 168.147.235, 103.168.146.131, 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122 и 37.9.33.62. Первый адрес, 168.147.235, в исходных данных записан не полностью, поэтому использовать его как точный индикатор компрометации нельзя.
Вторая брешь, CVE-2026-32475 в Elementor Pro, оценена в 9,0/9,8 по CVSS и закрыта в версии 4.2.2. Подробности о ней месяцем ранее раскрыла Patchstack. Для эксплуатации нужна конкретная конфигурация: на сайте должна быть хотя бы одна опубликованная страница Elementor с виджетом Form, содержащим поле File Upload. Если такого поля нет, описанный путь атаки не срабатывает.
Обход проверки устроен через массив: первый элемент поля загрузки оставляют пустым, а во второй помещают PHP-код и имя с расширением .php. Elementor Pro сохраняет файл в каталоге /wp-content/uploads/elementor/forms/, присваивая случайное имя, но оставляя переданное атакующим расширение. После этого достаточно напрямую запросить файл, чтобы выполнить команды на сервере. Эксплуатацию этой уязвимости начали фиксировать 19 августа 2026 года.
С CVE-2026-32475 связаны адреса 2602:fa59:10:7a1::1, 185.196.220.85, 103.84.230.85, 103.90.148.202, 216.126.225.208, 167.254.240.75, 167.254.241.119, 114.10.17.253, 114.10.45.151 и 2406:ef80:2:7d19::1. Совпадение с одним адресом ещё не доказывает взлом: журналы запросов нужно сопоставлять со временем обращения, URL, кодом ответа и появлением файлов.
Загруженный веб-шелл даёт возможность создавать учётные записи администраторов, похищать данные, добавлять новые вредоносные компоненты и выполнять произвольные серверные команды. В худшем случае атакующий полностью захватывает WordPress-сайт. Простого обновления после успешной атаки уже мало: исправленная версия закрывает вход, но не удаляет оставленные PHP-файлы, пользователей и механизмы повторного доступа.
Владельцам сайтов следует обновить Super Forms минимум до 6.3.314, а Elementor Pro — до 4.2.2. Затем нужно просканировать WordPress на признаки компрометации, проверить недавно созданные и изменённые файлы .php, отдельно осмотреть /wp-content/uploads/elementor/forms/, изучить неожиданные учётные записи администраторов, обращения к данным и найденные веб-шеллы. Журналы стоит проверить по перечисленным IP-адресам и запросам к /wp-admin/admin-ajax.php, не забывая, что отсутствие совпадений не гарантирует чистоту сайта.


Новое на сайте

Ссылка