CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Peste 440.000 de încercări de exploatare vizează vulnerabilități RCE din Super Forms și Elementor Pro

Sursă: https://thehackernews.com

Actorii amenințărilor exploatează două vulnerabilități critice de securitate din pluginurile WordPress Super Forms și Elementor Pro.

Vulnerabilitățile sunt:

CVE-2026-14894 (CVSS 9.8)  – o vulnerabilitate în pluginul Super Forms – Drag & Drop Form Builder, cauzată de lipsa validării tipului de fișier. Aceasta permite atacatorilor neautentificați să încarce fișiere de orice tip, inclusiv fișiere PHP executabile, ceea ce poate duce la execuție de cod de la distanță (RCE – Remote Code Execution). Problema a fost remediată în versiunea 6.3.314;

CVE-2026-32475 (CVSS 9.0/9.8) – o vulnerabilitate în Elementor Pro care permite atacatorilor neautentificați să încarce fișiere de orice tip, inclusiv fișiere PHP executabile, ducând de asemenea la RCE. Vulnerabilitatea a fost remediată în versiunea 4.2.2.

În cazul vulnerabilităților de tip arbitrary file upload, atacatorul poate încărca pe site un web shell PHP. Acesta îi permite ulterior să execute cod arbitrar pe server.

Odată ce atacatorul obține acces, acesta poate:

– să creeze conturi de administrator;

– să extragă date de pe site;

– să încarce alte fișiere malițioase;

– să modifice conținutul site-ului;

– să preia controlul complet asupra site-ului WordPress.

În cazul CVE-2026-32475, informațiile despre vulnerabilitate au fost publicate anterior de Patchstack. Pentru ca exploatarea să fie posibilă, site-ul țintă trebuie să aibă cel puțin o pagină Elementor publicată care conține un Form widget cu un câmp de tip File Upload.

În atacurile care exploatează CVE-2026-14894, atacatorii trimit o solicitare HTTP POST către /wp-admin/admin-ajax.php folosind endpoint-ul super_submit_form. Solicitarea conține un câmp pentru încărcarea unui fișier care include un payload PHP codificat Base64, precum și un nume de fișier controlat de atacator. Fișierul încărcat este prezentat ca fiind de tip imagine GIF, însă conținutul său este, de fapt, un web shell PHP.

Într-unul dintre atacurile analizate, fișierul avea numele Mushr00w_upl.php. Acest web shell poate fi folosit ulterior pentru încărcarea altor payload-uri pe site.

În cazul vulnerabilității din Elementor Pro, atacatorul manipulează câmpul File Upload al formularului într-un anumit mod pentru a ocoli mecanismul de validare a fișierelor. După încărcare, fișierul PHP este plasat în directorul /wp-content/uploads/elementor/forms/ cu un nume generat aleatoriu, dar păstrând extensia .php furnizată de atacator. Atacatorul poate apoi accesa direct fișierul și îl poate utiliza pentru a executa comenzi arbitrare pe server.

Exploatarea CVE-2026-32475 a provenit de la următoarele adrese IP:

– 2602:fa59:10:7a1::1

– 185.196.220.85

– 103.84.230.85

– 103.90.148.202

– 216.126.225.208

– 167.254.240.75

– 167.254.241.119

– 114.10.17.253

– 114.10.45.151

– 2406:ef80:2:7d19::1

Administratorii site-urilor WordPress care utilizează aceste două pluginuri sunt sfătuiți să:

actualizeze imediat pluginurile la versiunile care remediază vulnerabilitățile;

– efectueze o scanare a site-ului pentru indicatori de compromitere (IoC);

– verifice existența unor fișiere .php neașteptate sau modificate recent;

– verifice dacă au fost create conturi de administrator neautorizate;

– investigheze eventualele fișiere malițioase din directoarele de upload.

    Sursă: https://thehackernews.com/2026/09/over-440000-exploit-attempts-target.html

    © Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
    login