Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en sécurité ont documenté une campagne active qui profite de deux échecs critiques dans les suppléments populaires WordPress pour télécharger des fichiers arbitraires et exécuter du code sur des sites vulnérables. Les vulnérabilités sont CVE-2026-14894 dans les formulaires Super (CVSS 9.8) et CVE-2026-32475 dans Elementor Pro (CVSS 9.0 / 9.8)., tous deux corrigés dans des versions publiées par leurs responsables (Formulaires supérieurs : 6.3.314; Élément Pro : 4.2.2). Les rapports Wordfence indiquent des centaines de milliers de tentatives d'exploitation et d'activités soutenues de la mi-juillet et août 2026.
D'un point de vue technique, le vecteur est un défaut classique de validation de type de fichier dans le composant de téléchargement du formulaire. Dans le cas observé contre Super Forms, les attaquants envoient une demande POST à / wp-admin / admin-ajax. php en utilisant le paramètre plugin et injecter dans le champ de fichier une chaîne de données URI avec préfixe "data: image / gif; base64", qui cache une charge utile PHP encodée dans Base64. La structure spécifique de l'expédition - un arrangement où le premier élément est vide et le second contient le fichier avec le nom se terminant dans .php - semble être la séquence qui déclenche le contournement de la vérification. Le fichier résultant (documenté comme Mushr00w _ upl.php dans les cas analysés) est écrit dans le système de fichiers, généralement faible / wp-content / uploads / element / forms / avec un nom aléatoire mais conservant l'extension .php, et peut être invoqué directement pour exécuter des commandes sur le serveur.

Dans le cas d'Elementor Pro, l'opération exige que le site ait au moins une page publiée avec un widget Form qui inclut un champ File Upload; si cette condition est remplie, la même technique vous permet de télécharger et d'exécuter du code. Wordfence rapporte que les tentatives contre CVE-2026-14894 ont commencé le 14 juillet 2026 et ont atteint un sommet de plus de 40 000 demandes par jour le 18 août; les offensives profitant de CVE-2026-32475 ont commencé le 19 août. L'entreprise a bloqué plus de 250 000 et 190 000 tentatives respectivement, chiffres qui confirment l'ampleur des abus.
Faits confirmés : Il y a deux vulnérabilités identifiées par CVE, à la fois avec des corrections publiées; Wordfence a enregistré et bloqué de grands volumes de tentatives d'exploitation; les attaquants utilisent des données Uris avec des charges utiles PHP et parviennent à écrire des fichiers accessibles .php dans les répertoires de téléchargement. Pour élargir l'information technique et les données officielles sur la vulnérabilité, les pages du NVD sont disponibles : CVE-2026-14894 et CVE-2026-32475, et les communications publiques des services qui l'ont signalé, comme Wordfence et Patchstack ( Verrouillage, Patchstack).
Impact et capacités de l'agresseur: Une fois qu'un fichier PHP est stocké et peut être exécuté, l'attaquant a une porte d'entrée (shell web) pour exécuter des commandes sur le serveur web. Avec cet accès, il est possible d'installer la persistance, de créer ou de promouvoir des comptes administratifs dans WordPress, des bases de données et des fichiers exfilter, d'installer des logiciels malveillants supplémentaires ou de prendre le plein contrôle du site et, potentiellement, du serveur. Dans les installations partagées ou mal configurées, l'intrusion peut être étendue à d'autres sites situés sur la même machine.
Les tentatives ont laissé plusieurs adresses IP, certaines documentées par les analyseurs; exemples publics sont 103.168.147.235, 103.170.97.7, 129.227.46.143 et 185.196.220.85, entre autres. Ces listes changent rapidement et ne garantissent pas à elles seules qu'un site est engagé, mais servent d'indicateurs de la campagne observée.
Ce qu'un propriétaire de site WordPress devrait faire en ce moment (étapes concrètes) : dans cet ordre et sans délai:
1) Mettez immédiatement à jour Super Forms et Elementor / Elementor Pro aux versions qui corrigent ces défauts (Super Forms ≥ 6.3.314; Elementor Pro ≥ 4.2.2). Si vous ne pouvez pas appliquer la mise à jour immédiatement, désactivez temporairement les widgets de formulaire avec téléchargement de fichier ou plugin vulnérable.
2) Consultez le répertoire des téléchargements pour les fichiers PHP inattendus. Les recherches utiles (course sur la racine WordPress avec accès SSH) incluent la localisation de fichiers .php dans wp-content / uploads ou spécifiquement dans wp-content / uploads / elementor / forms. Exemples de vérifications : rechercher des fichiers .php avec des dates de modification récentes ou des noms étrangers, et revoir les permissions et les propriétaires.
3) Scanner le site avec des outils de détection de logiciels malveillants (Wordfence, MalCare, Sucuri) et examiner les journaux d'accès Web pour les requêtes aux fichiers nouvellement créés ou / wp-content / uploads / element / forms / * .php. Vérifier l'activité d'administration suspecte (création d'utilisateur, changements de plugin et thèmes).
4) Si vous trouvez un shell web ou des preuves de fonctionnement à distance, isolez l'installation: mettez le site en mode maintenance, modifiez les mots de passe (utilisateurs de WP et comptes FTP / SSH), retirez les identifiants API, et envisagez de restaurer à partir d'une sauvegarde propre avant la date d'engagement. Ne présumez pas qu'un nettoyage de surface élimine toutes les portes arrière : audite cron jobs, wp-config. php et plugins / thèmes modifiés.
5) Tipping au niveau du serveur: désactiver l'exécution PHP dans wp-content / uploads (par exemple avec une règle dans l'accès html ou la configuration vhost qui refuse php _ handler dans ces répertoires), limiter les permissions de fichiers, et appliquer WAF / ModSécurité règles qui bloque les téléchargements avec des données ou des charges Uris qui incluent des chaînes suspectes. Mettre en place des listes blanches de types MIME si possible.

6) Surveillance et prévention continues : mettre en place des alertes d'intégrité des fichiers, garder les sauvegardes en dehors de l'hébergement principal et envisager des solutions de détection gérées si le site supporte le trafic ou les actifs sensibles.
Informations encore incertaines et estimations raisonnables: toutes les tentatives bloquées n'impliquent pas de bons engagements; Wordfence signale l'ampleur des attaques, mais le taux de succès public n'a pas été détaillé. On ne sait pas non plus combien de sites ont été complètement pris par la campagne contre ceux où la tentative a été détectée et atténuée dans le temps. De plus, les attaquants tournent souvent l'infrastructure et les charges utiles, de sorte que de nouvelles variantes peuvent apparaître.
Bref, la menace est réelle, exploitable à distance et est activement abusée. L'intervention immédiate recommandée est de mettre à jour les plugins touchés et de vérifier tout élément de téléchargement de fichier sur votre site. Si vous détectez des anomalies et que vous n'avez pas le personnel technique nécessaire à l'assainissement complet, engagez une équipe d'intervention spécialisée avant de rétablir l'opération normale.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...