Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheitsforscher haben eine aktive Kampagne dokumentiert, die zwei kritische Fehler in beliebten WordPress-Ergänzungen nutzt, um willkürliche Dateien hochzuladen und Code auf gefährdeten Websites auszuführen. Die Schwachstellen sind CVE-2026-14894 in Super Forms (CVSS 9.8) und CVE-2026-32475 in Elementor Pro (CVSS 9.0 / 9.8)., beide berichtigt in den von ihren Betreuern veröffentlichten Versionen (Super Formen: 6.3.314; Elementor Pro: 4.2.2). Die Wordfence-Berichte zeigen Hunderttausende von Versuchen der Ausbeutung und der nachhaltigen Aktivität von Mitte Juli und August 2026.
Aus technischer Sicht ist der Vektor ein klassischer Dateityp Validierungsfehler in der Form Upload-Komponente. In dem Fall beobachtet gegen Super Forms, Angreifer senden eine POST-Anfrage an / wp-admin / admin-ajax. php mit dem Plugin-Endpunkt und injizieren in das Dateifeld eine URI-Datenkette mit Präfix "Daten: Bild / gif; base64", die eine PHP-Payload verschlüsselt in Base64 versteckt. Die spezifische Struktur der Sendung - eine Anordnung, bei der das erste Element leer ist und das zweite die Datei mit dem Namen in .php enthält - scheint die Reihenfolge zu sein, die den Bypass der Überprüfung auslöst. Die resultierende Datei (als Mushr00w _ upl.php in analysierten Fällen) wird im Dateisystem geschrieben, in der Regel niedrig / wp-content / Uploads / Element / Formulare / mit einem zufälligen Namen, aber die .php-Erweiterung beibehalten, und kann direkt aufgerufen werden, um Befehle auf dem Server auszuführen.

Im Fall von Elementor Pro erfordert die Operation, dass die Website mindestens eine Seite mit einem Form Widget veröffentlicht, das ein Datei-Upload-Feld enthält; wenn diese Bedingung erfüllt ist, die gleiche Technik ermöglicht es Ihnen, Code hochzuladen und auszuführen. Wordfence-Aufzeichnungen, die Versuche gegen CVE-2026-14894 begannen am 14. Juli 2026 und erreichte einen Höhepunkt von mehr als 40.000 Anfragen pro Tag am 18. August; die Angriffe, die CVE-2026-32475 nutzten, begannen am 19. August. Das Unternehmen hat über 250.000 bzw. 190.000 Versuche blockiert, Zahlen, die den Missbrauch bestätigen.
Fakten bestätigt: Es gibt zwei Schwachstellen, die von CVE identifiziert werden, sowohl mit veröffentlichten Korrekturen; Wordfence hat große Mengen von Exploitativversuchen aufgezeichnet und blockiert; Angreifer verwenden URis-Daten mit PHP-Payloads und verwalten, .php zugängliche Dateien in Uploads Verzeichnisse zu schreiben. Um technische Informationen und offizielle Sicherheitseingänge zu erweitern, sind die NVD-Seiten verfügbar: CVE-2026-14894 und CVE-2026-32475, und öffentliche Kommunikation von den Dienstleistungen, die es gemeldet haben, wie Wordfence und Patchstack ( Wortfüße, Auf den Wunschzettel)
Auswirkungen und Fähigkeiten des Angreifers: Sobald eine PHP-Datei gespeichert ist und ausgeführt werden kann, hat der Angreifer eine Eingabetür (Web Shell), um Befehle auf dem Webserver auszuführen. Mit diesem Zugriff ist es möglich, Beharrlichkeit zu installieren, Verwaltungskonten in WordPress, Exfilter-Datenbanken und Dateien zu erstellen oder zu fördern, zusätzliche Malware zu installieren oder vollständige Kontrolle über die Website und, möglicherweise, den Server. In geteilten oder schlecht konfigurierten Einrichtungen kann die Aufschaltung auf andere auf derselben Maschine untergebrachte Standorte ausgedehnt werden.
Versuche haben mehrere IP-Adressen verlassen, einige von den Analysatoren dokumentiert; öffentliche Beispiele sind 103.168.147.235, 103.170.97.7, 129.227.46.143 und 185.196.220.85, unter anderem. Diese Listen ändern sich schnell und nicht auf ihre eigene Garantie, dass eine Website begangen wird, sondern dienen als Indikatoren der beobachteten Kampagne.
Was ein WordPress-Website-Besitzer sollte jetzt tun (betonte Schritte): in dieser Reihenfolge und ohne Verzögerung:
1) Sofort aktualisieren Super Forms und Elementor / Elementor Pro auf die Versionen, die diese Fehler korrigieren (Super Forms ≥ 6.3.314; Elementor Pro ≥ 4.2.2). Wenn Sie das Update nicht sofort anwenden können, deaktivieren Sie das Formular Widgets mit Datei-Uploading oder verletzlichen Plugin vorübergehend.
2) Überprüfen Sie das Upload-Verzeichnis für unerwartete PHP-Dateien. Nützliche Suchanfragen (auf der WordPress-Root mit SSH-Zugang) beinhalten die Lokalisierung von .php-Dateien innerhalb von wp-content / Uploads oder speziell in wp-content / Uploads / elementor / Formulare. Beispiele für Kontrollen: Suche .php-Dateien mit aktuellen Änderungsdaten oder fremden Namen, und Überprüfung Berechtigungen und Eigentümer.
3) Scannen der Website mit Malware-Detektionstools (Wordfence, MalCare, Sucuri) und Überprüfung von Web-Access-Logs für Anfragen an neu erstellte Dateien oder / wp-content / Uploads / Element / Formulare / * .php. Überprüfen Sie verdächtige Admin-Aktivität (Benutzer-Erstellung, Plugin-Änderungen und Themen).
4) Wenn Sie eine Web-Shell oder Remote-Laufbeweis finden, isolieren Sie die Installation: setzen Sie die Website im Wartungsmodus, ändern Sie Passwörter (WP-Benutzer und FTP / SSH-Konten), widerrufen API-Anmeldeinformationen, und betrachten Sie die Wiederherstellung von einer sauberen Sicherung vor dem Verpflichtungsdatum. Nehmen Sie nicht an, dass eine Oberflächenreinigung alle Hintertüren eliminiert: audite cron jobs, wp-config. php und Plugins / modifizierte Themen.
5) Server-Level-Tipping: Deaktivieren PHP-Ausführung in wp-Content / Uploads (z.B. mit einer Regel in HTML-Zugriff oder vhost-Konfiguration, die php _ handler in diesen Verzeichnissen leugnet), begrenzen Dateiberechtigungen, und wenden WAF / ModSecurity-Regeln an, die Uploads mit URis-Daten oder Gebühren blockieren, die verdächtliche Ketten beinhalten. Stellen Sie weiße Listen von MIME-Typen auf, wenn möglich.

6) Kontinuierliche Überwachung und Prävention: Implementierung von Dateiintegritätswarnungen, Sicherung außerhalb des Haupthostings und betrachten verwaltete Erkennungslösungen, wenn die Website den Verkehr oder empfindliche Vermögenswerte unterstützt.
Informationen noch unsicher und vernünftige Schätzungen: nicht alle blockierten Versuche beinhalten erfolgreiche Verpflichtungen; Wordfence berichtet über den Umfang der Angriffe, aber die öffentliche Erfolgsquote wurde nicht detailliert dargestellt. Es ist auch nicht klar, wie viele Standorte von der Kampagne gegen diejenigen, wo der Versuch entdeckt und in der Zeit gemildert wurde, vollständig übernommen wurden. Auch Angreifer drehen oft Infrastruktur und Nutzlasten, so dass neue Varianten erscheinen könnten.
Kurz gesagt: Die Bedrohung ist real, ausnutzbar entfernt und wird aktiv missbraucht. Die empfohlene sofortige Intervention ist es, die betroffenen Plugins zu aktualisieren und jedes Datei-Upload-Element auf Ihrer Website zu überprüfen. Wenn Sie Anomalien erkennen und nicht das technische Personal für die vollständige Abhilfe haben, mieten Sie ein spezialisiertes Notfall-Reaktionsteam, bevor Sie den normalen Betrieb wiederherzustellen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...