Campaña activa explota fallas en Super Forms y Elementor Pro para subir y ejecutar PHP

Autor: Publicada 5 min de lectura 14 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de seguridad han documentado una campaña activa que aprovecha dos fallas críticas en populares complementos de WordPress para subir archivos arbitrarios y ejecutar código en sitios vulnerables. Las vulnerabilidades son CVE-2026-14894 en Super Forms (CVSS 9.8) y CVE-2026-32475 en Elementor Pro (CVSS 9.0/9.8), ambas corregidas en versiones publicadas por sus mantenedores (Super Forms: 6.3.314; Elementor Pro: 4.2.2). Los reportes de Wordfence indican cientos de miles de intentos de explotación y actividad sostenida desde mediados de julio y agosto de 2026.

Desde el punto de vista técnico, el vector es una clásica falla de validación de tipos de archivo en el componente de subida de formularios. En el caso observado contra Super Forms, los atacantes envían una petición POST a /wp-admin/admin-ajax.php usando el endpoint del plugin e inyectan en el campo de archivo una cadena data URI con prefijo "data:image/gif;base64," que oculta un payload PHP codificado en Base64. La estructura concreta del envío —un arreglo donde el primer elemento está vacío y el segundo contiene el archivo con nombre terminando en .php— parece ser la secuencia que desencadena el bypass de la verificación. El archivo resultante (documentado como Mushr00w_upl.php en casos analizados) queda escrito en el sistema de ficheros, normalmente bajo /wp-content/uploads/elementor/forms/ con un nombre aleatorio pero conservando la extensión .php, y puede invocarse directamente para ejecutar comandos en el servidor.

Campaña activa explota fallas en Super Forms y Elementor Pro para subir y ejecutar PHP
Imagen generada con IA.

En el caso de Elementor Pro, la explotación requiere que el sitio tenga al menos una página publicada con un widget de Form que incluya un campo File Upload; si esa condición se cumple, la misma técnica permite subir y ejecutar código. Wordfence registra que los intentos contra CVE-2026-14894 comenzaron el 14 de julio de 2026 y alcanzaron un pico superior a 40.000 solicitudes diarias el 18 de agosto; las ofensivas que se aprovechan de CVE-2026-32475 empezaron el 19 de agosto. La compañía ha bloqueado más de 250.000 y 190.000 intentos respectivamente, cifras que confirman la escala del abuso.

Hechos confirmados: existen las dos vulnerabilidades identificadas por CVE, ambas con correcciones publicadas; Wordfence ha registrado y bloqueado grandes volúmenes de intentos de explotación; los atacantes usan data URIs con payloads PHP y consiguen escribir archivos .php accesibles en directorios de uploads. Para ampliar información técnica y las entradas oficiales de vulnerabilidad, pueden consultarse las páginas del NVD: CVE-2026-14894 y CVE-2026-32475, y las comunicaciones públicas de los servicios que lo han reportado, como Wordfence y Patchstack (Wordfence, Patchstack).

Impacto y capacidades del atacante: una vez que un archivo PHP se aloja y puede ejecutarse, el atacante dispone de una puerta de entrada (web shell) para ejecutar comandos en el servidor web. Con ese acceso es posible instalar persistencia, crear o promover cuentas administrativas en WordPress, exfiltrar bases de datos y ficheros, implantar malware adicional o tomar control completo del sitio y, potencialmente, del servidor. En instalaciones compartidas o mal configuradas, la intrusión puede extenderse a otros sitios alojados en la misma máquina.

Los intentos han partido de múltiples direcciones IP, algunas documentadas por los analizadores; ejemplos públicos incluyen 103.168.147.235, 103.170.97.7, 129.227.46.143 y 185.196.220.85, entre otras. Estas listas cambian con rapidez y no garantizan por sí solas que un sitio esté comprometido, pero sirven como indicadores de la campaña observada.

Qué debe hacer un propietario de sitio WordPress ahora mismo (pasos concretos): en este orden y sin demorar:

1) Actualizar inmediatamente Super Forms y Elementor/Elementor Pro a las versiones que corrigen estas fallas (Super Forms ≥ 6.3.314; Elementor Pro ≥ 4.2.2). Si no puede aplicar la actualización de inmediato, desactive temporalmente los widgets de formulario con subida de archivos o el plugin vulnerable.

2) Revisar el directorio de uploads en busca de ficheros PHP inesperados. Búsquedas útiles (ejecutar en la raíz del WordPress con acceso SSH) incluyen localizar archivos .php dentro de wp-content/uploads o específicamente en wp-content/uploads/elementor/forms. Ejemplos de comprobaciones: buscar archivos .php con fechas de modificación recientes o nombres extraños, y revisar permisos y propietarios.

3) Escanear el sitio con herramientas de detección de malware (Wordfence, MalCare, Sucuri) y revisar los logs de acceso web en busca de peticiones a archivos recién creados o a rutas /wp-content/uploads/elementor/forms/*.php. Verifique actividad de admin sospechosa (creación de usuarios, cambios de plugins y temas).

4) Si encuentra un web shell o evidencia de ejecución remota, aísle la instalación: ponga el sitio en modo mantenimiento, cambie contraseñas (usuarios WP y cuentas FTP/SSH), revoque credenciales API, y considere restaurar desde una copia de seguridad limpia anterior a la fecha de compromiso. No asuma que una limpieza superficial elimina todas las puertas traseras: audite cron jobs, wp-config.php y plugins/temas modificados.

5) Endurecimiento a nivel de servidor: deshabilite la ejecución de PHP en wp-content/uploads (por ejemplo, con una regla en .htaccess o configuración del vhost que niegue php_handler en esos directorios), limite permisos de fichero, y aplique reglas WAF/ModSecurity que bloqueen uploads con data URIs o cargas que incluyan cadenas sospechosas. Configure listas blancas de tipos MIME cuando sea posible.

Campaña activa explota fallas en Super Forms y Elementor Pro para subir y ejecutar PHP
Imagen generada con IA.

6) Monitorización y prevención continuas: implemente alertas de integridad de ficheros, mantenga copias de seguridad fuera del hosting principal, y considere soluciones de detección gestionada si el sitio soporta tráfico o activos sensibles.

Información todavía incierta y estimaciones razonables: no todos los intentos bloqueados implican compromisos exitosos; Wordfence reporta la escala de los ataques pero la tasa de éxito pública no ha sido detallada. Tampoco está claro cuántos sitios han sido completamente tomados por la campaña frente a aquellos en los que el intento fue detectado y mitigado a tiempo. Asimismo, los atacantes suelen rotar infraestructura y payloads, por lo que nuevas variantes podrían aparecer.

En resumen: la amenaza es real, explotable de forma remota y está siendo activamente abusada. La intervención inmediata recomendada es actualizar los plugins afectados y auditar cualquier elemento de subida de archivos en su sitio. Si detecta anomalías y no dispone del personal técnico para una remediación completa, contrate a un equipo de respuesta a incidentes especializado antes de restaurar la operación normal.

Cobertura

Relacionadas

Mas noticias del mismo tema.