Aktive Kampagne nutzt Super Forms und Elementor Pro Fehler, um PHP hochzuladen und auszuführen

Autor: Veröffentlicht 5 min de lectura 14 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheitsforscher haben eine aktive Kampagne dokumentiert, die zwei kritische Fehler in beliebten WordPress-Ergänzungen nutzt, um willkürliche Dateien hochzuladen und Code auf gefährdeten Websites auszuführen. Die Schwachstellen sind CVE-2026-14894 in Super Forms (CVSS 9.8) und CVE-2026-32475 in Elementor Pro (CVSS 9.0 / 9.8)., beide berichtigt in den von ihren Betreuern veröffentlichten Versionen (Super Formen: 6.3.314; Elementor Pro: 4.2.2). Die Wordfence-Berichte zeigen Hunderttausende von Versuchen der Ausbeutung und der nachhaltigen Aktivität von Mitte Juli und August 2026.

Aus technischer Sicht ist der Vektor ein klassischer Dateityp Validierungsfehler in der Form Upload-Komponente. In dem Fall beobachtet gegen Super Forms, Angreifer senden eine POST-Anfrage an / wp-admin / admin-ajax. php mit dem Plugin-Endpunkt und injizieren in das Dateifeld eine URI-Datenkette mit Präfix "Daten: Bild / gif; base64", die eine PHP-Payload verschlüsselt in Base64 versteckt. Die spezifische Struktur der Sendung - eine Anordnung, bei der das erste Element leer ist und das zweite die Datei mit dem Namen in .php enthält - scheint die Reihenfolge zu sein, die den Bypass der Überprüfung auslöst. Die resultierende Datei (als Mushr00w _ upl.php in analysierten Fällen) wird im Dateisystem geschrieben, in der Regel niedrig / wp-content / Uploads / Element / Formulare / mit einem zufälligen Namen, aber die .php-Erweiterung beibehalten, und kann direkt aufgerufen werden, um Befehle auf dem Server auszuführen.

Aktive Kampagne nutzt Super Forms und Elementor Pro Fehler, um PHP hochzuladen und auszuführen
Bild generiert mit IA.

Im Fall von Elementor Pro erfordert die Operation, dass die Website mindestens eine Seite mit einem Form Widget veröffentlicht, das ein Datei-Upload-Feld enthält; wenn diese Bedingung erfüllt ist, die gleiche Technik ermöglicht es Ihnen, Code hochzuladen und auszuführen. Wordfence-Aufzeichnungen, die Versuche gegen CVE-2026-14894 begannen am 14. Juli 2026 und erreichte einen Höhepunkt von mehr als 40.000 Anfragen pro Tag am 18. August; die Angriffe, die CVE-2026-32475 nutzten, begannen am 19. August. Das Unternehmen hat über 250.000 bzw. 190.000 Versuche blockiert, Zahlen, die den Missbrauch bestätigen.

Fakten bestätigt: Es gibt zwei Schwachstellen, die von CVE identifiziert werden, sowohl mit veröffentlichten Korrekturen; Wordfence hat große Mengen von Exploitativversuchen aufgezeichnet und blockiert; Angreifer verwenden URis-Daten mit PHP-Payloads und verwalten, .php zugängliche Dateien in Uploads Verzeichnisse zu schreiben. Um technische Informationen und offizielle Sicherheitseingänge zu erweitern, sind die NVD-Seiten verfügbar: CVE-2026-14894 und CVE-2026-32475, und öffentliche Kommunikation von den Dienstleistungen, die es gemeldet haben, wie Wordfence und Patchstack ( Wortfüße, Auf den Wunschzettel)

Auswirkungen und Fähigkeiten des Angreifers: Sobald eine PHP-Datei gespeichert ist und ausgeführt werden kann, hat der Angreifer eine Eingabetür (Web Shell), um Befehle auf dem Webserver auszuführen. Mit diesem Zugriff ist es möglich, Beharrlichkeit zu installieren, Verwaltungskonten in WordPress, Exfilter-Datenbanken und Dateien zu erstellen oder zu fördern, zusätzliche Malware zu installieren oder vollständige Kontrolle über die Website und, möglicherweise, den Server. In geteilten oder schlecht konfigurierten Einrichtungen kann die Aufschaltung auf andere auf derselben Maschine untergebrachte Standorte ausgedehnt werden.

Versuche haben mehrere IP-Adressen verlassen, einige von den Analysatoren dokumentiert; öffentliche Beispiele sind 103.168.147.235, 103.170.97.7, 129.227.46.143 und 185.196.220.85, unter anderem. Diese Listen ändern sich schnell und nicht auf ihre eigene Garantie, dass eine Website begangen wird, sondern dienen als Indikatoren der beobachteten Kampagne.

Was ein WordPress-Website-Besitzer sollte jetzt tun (betonte Schritte): in dieser Reihenfolge und ohne Verzögerung:

1) Sofort aktualisieren Super Forms und Elementor / Elementor Pro auf die Versionen, die diese Fehler korrigieren (Super Forms ≥ 6.3.314; Elementor Pro ≥ 4.2.2). Wenn Sie das Update nicht sofort anwenden können, deaktivieren Sie das Formular Widgets mit Datei-Uploading oder verletzlichen Plugin vorübergehend.

2) Überprüfen Sie das Upload-Verzeichnis für unerwartete PHP-Dateien. Nützliche Suchanfragen (auf der WordPress-Root mit SSH-Zugang) beinhalten die Lokalisierung von .php-Dateien innerhalb von wp-content / Uploads oder speziell in wp-content / Uploads / elementor / Formulare. Beispiele für Kontrollen: Suche .php-Dateien mit aktuellen Änderungsdaten oder fremden Namen, und Überprüfung Berechtigungen und Eigentümer.

3) Scannen der Website mit Malware-Detektionstools (Wordfence, MalCare, Sucuri) und Überprüfung von Web-Access-Logs für Anfragen an neu erstellte Dateien oder / wp-content / Uploads / Element / Formulare / * .php. Überprüfen Sie verdächtige Admin-Aktivität (Benutzer-Erstellung, Plugin-Änderungen und Themen).

4) Wenn Sie eine Web-Shell oder Remote-Laufbeweis finden, isolieren Sie die Installation: setzen Sie die Website im Wartungsmodus, ändern Sie Passwörter (WP-Benutzer und FTP / SSH-Konten), widerrufen API-Anmeldeinformationen, und betrachten Sie die Wiederherstellung von einer sauberen Sicherung vor dem Verpflichtungsdatum. Nehmen Sie nicht an, dass eine Oberflächenreinigung alle Hintertüren eliminiert: audite cron jobs, wp-config. php und Plugins / modifizierte Themen.

5) Server-Level-Tipping: Deaktivieren PHP-Ausführung in wp-Content / Uploads (z.B. mit einer Regel in HTML-Zugriff oder vhost-Konfiguration, die php _ handler in diesen Verzeichnissen leugnet), begrenzen Dateiberechtigungen, und wenden WAF / ModSecurity-Regeln an, die Uploads mit URis-Daten oder Gebühren blockieren, die verdächtliche Ketten beinhalten. Stellen Sie weiße Listen von MIME-Typen auf, wenn möglich.

Aktive Kampagne nutzt Super Forms und Elementor Pro Fehler, um PHP hochzuladen und auszuführen
Bild generiert mit IA.

6) Kontinuierliche Überwachung und Prävention: Implementierung von Dateiintegritätswarnungen, Sicherung außerhalb des Haupthostings und betrachten verwaltete Erkennungslösungen, wenn die Website den Verkehr oder empfindliche Vermögenswerte unterstützt.

Informationen noch unsicher und vernünftige Schätzungen: nicht alle blockierten Versuche beinhalten erfolgreiche Verpflichtungen; Wordfence berichtet über den Umfang der Angriffe, aber die öffentliche Erfolgsquote wurde nicht detailliert dargestellt. Es ist auch nicht klar, wie viele Standorte von der Kampagne gegen diejenigen, wo der Versuch entdeckt und in der Zeit gemildert wurde, vollständig übernommen wurden. Auch Angreifer drehen oft Infrastruktur und Nutzlasten, so dass neue Varianten erscheinen könnten.

Kurz gesagt: Die Bedrohung ist real, ausnutzbar entfernt und wird aktiv missbraucht. Die empfohlene sofortige Intervention ist es, die betroffenen Plugins zu aktualisieren und jedes Datei-Upload-Element auf Ihrer Website zu überprüfen. Wenn Sie Anomalien erkennen und nicht das technische Personal für die vollständige Abhilfe haben, mieten Sie ein spezialisiertes Notfall-Reaktionsteam, bevor Sie den normalen Betrieb wiederherzustellen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.