La campagne active exploite les erreurs Super Forms et Elementor Pro pour télécharger et exécuter PHP

Auteur: Publié 6 min de lectura 14 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chercheurs en sécurité ont documenté une campagne active qui profite de deux échecs critiques dans les suppléments populaires WordPress pour télécharger des fichiers arbitraires et exécuter du code sur des sites vulnérables. Les vulnérabilités sont CVE-2026-14894 dans les formulaires Super (CVSS 9.8) et CVE-2026-32475 dans Elementor Pro (CVSS 9.0 / 9.8)., tous deux corrigés dans des versions publiées par leurs responsables (Formulaires supérieurs : 6.3.314; Élément Pro : 4.2.2). Les rapports Wordfence indiquent des centaines de milliers de tentatives d'exploitation et d'activités soutenues de la mi-juillet et août 2026.

D'un point de vue technique, le vecteur est un défaut classique de validation de type de fichier dans le composant de téléchargement du formulaire. Dans le cas observé contre Super Forms, les attaquants envoient une demande POST à / wp-admin / admin-ajax. php en utilisant le paramètre plugin et injecter dans le champ de fichier une chaîne de données URI avec préfixe "data: image / gif; base64", qui cache une charge utile PHP encodée dans Base64. La structure spécifique de l'expédition - un arrangement où le premier élément est vide et le second contient le fichier avec le nom se terminant dans .php - semble être la séquence qui déclenche le contournement de la vérification. Le fichier résultant (documenté comme Mushr00w _ upl.php dans les cas analysés) est écrit dans le système de fichiers, généralement faible / wp-content / uploads / element / forms / avec un nom aléatoire mais conservant l'extension .php, et peut être invoqué directement pour exécuter des commandes sur le serveur.

La campagne active exploite les erreurs Super Forms et Elementor Pro pour télécharger et exécuter PHP
Image générée avec IA.

Dans le cas d'Elementor Pro, l'opération exige que le site ait au moins une page publiée avec un widget Form qui inclut un champ File Upload; si cette condition est remplie, la même technique vous permet de télécharger et d'exécuter du code. Wordfence rapporte que les tentatives contre CVE-2026-14894 ont commencé le 14 juillet 2026 et ont atteint un sommet de plus de 40 000 demandes par jour le 18 août; les offensives profitant de CVE-2026-32475 ont commencé le 19 août. L'entreprise a bloqué plus de 250 000 et 190 000 tentatives respectivement, chiffres qui confirment l'ampleur des abus.

Faits confirmés : Il y a deux vulnérabilités identifiées par CVE, à la fois avec des corrections publiées; Wordfence a enregistré et bloqué de grands volumes de tentatives d'exploitation; les attaquants utilisent des données Uris avec des charges utiles PHP et parviennent à écrire des fichiers accessibles .php dans les répertoires de téléchargement. Pour élargir l'information technique et les données officielles sur la vulnérabilité, les pages du NVD sont disponibles : CVE-2026-14894 et CVE-2026-32475, et les communications publiques des services qui l'ont signalé, comme Wordfence et Patchstack ( Verrouillage, Patchstack).

Impact et capacités de l'agresseur: Une fois qu'un fichier PHP est stocké et peut être exécuté, l'attaquant a une porte d'entrée (shell web) pour exécuter des commandes sur le serveur web. Avec cet accès, il est possible d'installer la persistance, de créer ou de promouvoir des comptes administratifs dans WordPress, des bases de données et des fichiers exfilter, d'installer des logiciels malveillants supplémentaires ou de prendre le plein contrôle du site et, potentiellement, du serveur. Dans les installations partagées ou mal configurées, l'intrusion peut être étendue à d'autres sites situés sur la même machine.

Les tentatives ont laissé plusieurs adresses IP, certaines documentées par les analyseurs; exemples publics sont 103.168.147.235, 103.170.97.7, 129.227.46.143 et 185.196.220.85, entre autres. Ces listes changent rapidement et ne garantissent pas à elles seules qu'un site est engagé, mais servent d'indicateurs de la campagne observée.

Ce qu'un propriétaire de site WordPress devrait faire en ce moment (étapes concrètes) : dans cet ordre et sans délai:

1) Mettez immédiatement à jour Super Forms et Elementor / Elementor Pro aux versions qui corrigent ces défauts (Super Forms ≥ 6.3.314; Elementor Pro ≥ 4.2.2). Si vous ne pouvez pas appliquer la mise à jour immédiatement, désactivez temporairement les widgets de formulaire avec téléchargement de fichier ou plugin vulnérable.

2) Consultez le répertoire des téléchargements pour les fichiers PHP inattendus. Les recherches utiles (course sur la racine WordPress avec accès SSH) incluent la localisation de fichiers .php dans wp-content / uploads ou spécifiquement dans wp-content / uploads / elementor / forms. Exemples de vérifications : rechercher des fichiers .php avec des dates de modification récentes ou des noms étrangers, et revoir les permissions et les propriétaires.

3) Scanner le site avec des outils de détection de logiciels malveillants (Wordfence, MalCare, Sucuri) et examiner les journaux d'accès Web pour les requêtes aux fichiers nouvellement créés ou / wp-content / uploads / element / forms / * .php. Vérifier l'activité d'administration suspecte (création d'utilisateur, changements de plugin et thèmes).

4) Si vous trouvez un shell web ou des preuves de fonctionnement à distance, isolez l'installation: mettez le site en mode maintenance, modifiez les mots de passe (utilisateurs de WP et comptes FTP / SSH), retirez les identifiants API, et envisagez de restaurer à partir d'une sauvegarde propre avant la date d'engagement. Ne présumez pas qu'un nettoyage de surface élimine toutes les portes arrière : audite cron jobs, wp-config. php et plugins / thèmes modifiés.

5) Tipping au niveau du serveur: désactiver l'exécution PHP dans wp-content / uploads (par exemple avec une règle dans l'accès html ou la configuration vhost qui refuse php _ handler dans ces répertoires), limiter les permissions de fichiers, et appliquer WAF / ModSécurité règles qui bloque les téléchargements avec des données ou des charges Uris qui incluent des chaînes suspectes. Mettre en place des listes blanches de types MIME si possible.

La campagne active exploite les erreurs Super Forms et Elementor Pro pour télécharger et exécuter PHP
Image générée avec IA.

6) Surveillance et prévention continues : mettre en place des alertes d'intégrité des fichiers, garder les sauvegardes en dehors de l'hébergement principal et envisager des solutions de détection gérées si le site supporte le trafic ou les actifs sensibles.

Informations encore incertaines et estimations raisonnables: toutes les tentatives bloquées n'impliquent pas de bons engagements; Wordfence signale l'ampleur des attaques, mais le taux de succès public n'a pas été détaillé. On ne sait pas non plus combien de sites ont été complètement pris par la campagne contre ceux où la tentative a été détectée et atténuée dans le temps. De plus, les attaquants tournent souvent l'infrastructure et les charges utiles, de sorte que de nouvelles variantes peuvent apparaître.

Bref, la menace est réelle, exploitable à distance et est activement abusée. L'intervention immédiate recommandée est de mettre à jour les plugins touchés et de vérifier tout élément de téléchargement de fichier sur votre site. Si vous détectez des anomalies et que vous n'avez pas le personnel technique nécessaire à l'assainissement complet, engagez une équipe d'intervention spécialisée avant de rétablir l'opération normale.

Couverture

Autres

Plus de nouvelles sur le même sujet.