Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de seguridad han documentado una campaña activa que aprovecha dos fallas críticas en populares complementos de WordPress para subir archivos arbitrarios y ejecutar código en sitios vulnerables. Las vulnerabilidades son CVE-2026-14894 en Super Forms (CVSS 9.8) y CVE-2026-32475 en Elementor Pro (CVSS 9.0/9.8), ambas corregidas en versiones publicadas por sus mantenedores (Super Forms: 6.3.314; Elementor Pro: 4.2.2). Los reportes de Wordfence indican cientos de miles de intentos de explotación y actividad sostenida desde mediados de julio y agosto de 2026.
Desde el punto de vista técnico, el vector es una clásica falla de validación de tipos de archivo en el componente de subida de formularios. En el caso observado contra Super Forms, los atacantes envían una petición POST a /wp-admin/admin-ajax.php usando el endpoint del plugin e inyectan en el campo de archivo una cadena data URI con prefijo "data:image/gif;base64," que oculta un payload PHP codificado en Base64. La estructura concreta del envío —un arreglo donde el primer elemento está vacío y el segundo contiene el archivo con nombre terminando en .php— parece ser la secuencia que desencadena el bypass de la verificación. El archivo resultante (documentado como Mushr00w_upl.php en casos analizados) queda escrito en el sistema de ficheros, normalmente bajo /wp-content/uploads/elementor/forms/ con un nombre aleatorio pero conservando la extensión .php, y puede invocarse directamente para ejecutar comandos en el servidor.

En el caso de Elementor Pro, la explotación requiere que el sitio tenga al menos una página publicada con un widget de Form que incluya un campo File Upload; si esa condición se cumple, la misma técnica permite subir y ejecutar código. Wordfence registra que los intentos contra CVE-2026-14894 comenzaron el 14 de julio de 2026 y alcanzaron un pico superior a 40.000 solicitudes diarias el 18 de agosto; las ofensivas que se aprovechan de CVE-2026-32475 empezaron el 19 de agosto. La compañía ha bloqueado más de 250.000 y 190.000 intentos respectivamente, cifras que confirman la escala del abuso.
Hechos confirmados: existen las dos vulnerabilidades identificadas por CVE, ambas con correcciones publicadas; Wordfence ha registrado y bloqueado grandes volúmenes de intentos de explotación; los atacantes usan data URIs con payloads PHP y consiguen escribir archivos .php accesibles en directorios de uploads. Para ampliar información técnica y las entradas oficiales de vulnerabilidad, pueden consultarse las páginas del NVD: CVE-2026-14894 y CVE-2026-32475, y las comunicaciones públicas de los servicios que lo han reportado, como Wordfence y Patchstack (Wordfence, Patchstack).
Impacto y capacidades del atacante: una vez que un archivo PHP se aloja y puede ejecutarse, el atacante dispone de una puerta de entrada (web shell) para ejecutar comandos en el servidor web. Con ese acceso es posible instalar persistencia, crear o promover cuentas administrativas en WordPress, exfiltrar bases de datos y ficheros, implantar malware adicional o tomar control completo del sitio y, potencialmente, del servidor. En instalaciones compartidas o mal configuradas, la intrusión puede extenderse a otros sitios alojados en la misma máquina.
Los intentos han partido de múltiples direcciones IP, algunas documentadas por los analizadores; ejemplos públicos incluyen 103.168.147.235, 103.170.97.7, 129.227.46.143 y 185.196.220.85, entre otras. Estas listas cambian con rapidez y no garantizan por sí solas que un sitio esté comprometido, pero sirven como indicadores de la campaña observada.
Qué debe hacer un propietario de sitio WordPress ahora mismo (pasos concretos): en este orden y sin demorar:
1) Actualizar inmediatamente Super Forms y Elementor/Elementor Pro a las versiones que corrigen estas fallas (Super Forms ≥ 6.3.314; Elementor Pro ≥ 4.2.2). Si no puede aplicar la actualización de inmediato, desactive temporalmente los widgets de formulario con subida de archivos o el plugin vulnerable.
2) Revisar el directorio de uploads en busca de ficheros PHP inesperados. Búsquedas útiles (ejecutar en la raíz del WordPress con acceso SSH) incluyen localizar archivos .php dentro de wp-content/uploads o específicamente en wp-content/uploads/elementor/forms. Ejemplos de comprobaciones: buscar archivos .php con fechas de modificación recientes o nombres extraños, y revisar permisos y propietarios.
3) Escanear el sitio con herramientas de detección de malware (Wordfence, MalCare, Sucuri) y revisar los logs de acceso web en busca de peticiones a archivos recién creados o a rutas /wp-content/uploads/elementor/forms/*.php. Verifique actividad de admin sospechosa (creación de usuarios, cambios de plugins y temas).
4) Si encuentra un web shell o evidencia de ejecución remota, aísle la instalación: ponga el sitio en modo mantenimiento, cambie contraseñas (usuarios WP y cuentas FTP/SSH), revoque credenciales API, y considere restaurar desde una copia de seguridad limpia anterior a la fecha de compromiso. No asuma que una limpieza superficial elimina todas las puertas traseras: audite cron jobs, wp-config.php y plugins/temas modificados.
5) Endurecimiento a nivel de servidor: deshabilite la ejecución de PHP en wp-content/uploads (por ejemplo, con una regla en .htaccess o configuración del vhost que niegue php_handler en esos directorios), limite permisos de fichero, y aplique reglas WAF/ModSecurity que bloqueen uploads con data URIs o cargas que incluyan cadenas sospechosas. Configure listas blancas de tipos MIME cuando sea posible.

6) Monitorización y prevención continuas: implemente alertas de integridad de ficheros, mantenga copias de seguridad fuera del hosting principal, y considere soluciones de detección gestionada si el sitio soporta tráfico o activos sensibles.
Información todavía incierta y estimaciones razonables: no todos los intentos bloqueados implican compromisos exitosos; Wordfence reporta la escala de los ataques pero la tasa de éxito pública no ha sido detallada. Tampoco está claro cuántos sitios han sido completamente tomados por la campaña frente a aquellos en los que el intento fue detectado y mitigado a tiempo. Asimismo, los atacantes suelen rotar infraestructura y payloads, por lo que nuevas variantes podrían aparecer.
En resumen: la amenaza es real, explotable de forma remota y está siendo activamente abusada. La intervención inmediata recomendada es actualizar los plugins afectados y auditar cualquier elemento de subida de archivos en su sitio. Si detecta anomalías y no dispone del personal técnico para una remediación completa, contrate a un equipo de respuesta a incidentes especializado antes de restaurar la operación normal.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...