Campanha ativa explora falhas em Super Forms e Elementor Pro para subir e executar PHP

Autor: Publicada 5 min de lectura 14 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Pesquisadores de segurança documentaram uma campanha ativa que aproveita duas falhas críticas em plugins populares do WordPress para aumentar arquivos arbitrários e executar código em sites vulneráveis. As vulnerabilidades são CVE-2026-14894 em Super Forms (CVSS 9.8) e CVE-2026-32475 em Elementor Pro (CVSS 9.0/9.8), ambas corrigidas em versões publicadas pelos seus mantenedores (Super Forms: 6.3.314; Elementor Pro: 4.2.2). Os relatórios do Wordfence indicam centenas de milhares de tentativas de exploração e atividade sustentada desde meados de julho e agosto de 2026.

Do ponto de vista técnico, o vetor é uma clássica falha de validação de tipos de arquivo no componente de subida de formulários. No caso observado contra Super Forms, os atacantes enviam um pedido POST para /wp-admin/admin-ajax.php usando o endpoint do plugin e injetam no campo de arquivo uma cadeia data URI com prefixo "data:image/gif;base64", que oculta um payload PHP codificado em Base64. A estrutura concreta do envio — um arranjo onde o primeiro elemento está vazio e o segundo contém o ficheiro com nome terminando em .php— parece ser a sequência que desencadeia o bypass da verificação. O ficheiro resultante (documentado como Mushr00w_upl.php em casos analisados) é escrito no sistema de ficheiros, normalmente sob /wp-content/uploads/elementor/forms/ com um nome aleatório, mas conservando a extensão .php e pode ser invocado diretamente para executar comandos no servidor.

Campanha ativa explora falhas em Super Forms e Elementor Pro para subir e executar PHP
Imagem gerada com IA.

No caso do Elementor Pro, a exploração requer que o site tenha pelo menos uma página publicada com um elemento de Form que inclua um campo File Upload; se essa condição for cumprida, a mesma técnica permite que você aumente e execute código. Wordfence registra que as tentativas contra CVE-2026-14894 começaram em 14 de julho de 2026 e alcançaram um pico superior a 40.000 solicitações diárias em 18 de agosto; as ofensivas que se aproveitam de CVE-2026-32475 começaram em 19 de agosto. A empresa bloqueou mais de 250 mil e 190.000 tentativas respectivamente, números que confirmam a escala do abuso.

Atos confirmados: Existem as duas vulnerabilidades identificadas por CVE, ambas com correções publicadas; o Wordfence registrou e bloqueado grandes volumes de tentativas de exploração; os atacantes usam data URIs com payloads PHP e conseguem escrever arquivos .php acessíveis em diretórios de uploads. Para ampliar informações técnicas e entradas oficiais de vulnerabilidade, as páginas do NVD podem ser consultadas: CVE-2026-14894 e CVE-2026-32475, e as comunicações públicas dos serviços que o relataram, como Wordfence e Patchstack ( Wordfence, Patchstack).

Impacto e capacidades do atacante: Uma vez que um arquivo PHP é hospedado e pode ser executado, o atacante dispõe de uma porta de entrada (web shell) para executar comandos no servidor web. Com esse acesso é possível instalar persistência, criar ou promover contas administrativas no WordPress, exfiltrar bases de dados e arquivos, implantar malware adicional ou tomar controle completo do site e, potencialmente, do servidor. Em instalações compartilhadas ou mal configuradas, a intrusão pode ser estendida a outros locais hospedados na mesma máquina.

As tentativas têm partido de múltiplos endereços IP, algumas documentadas pelos analisadores; exemplos públicos incluem 103.168.147.235, 103.170.97.7, 129.227.46.143 e 185.196.220.85, entre outras. Essas listas mudam rapidamente e não garantem por si só que um site esteja comprometido, mas servem como indicadores da campanha observada.

O que deve fazer um proprietário do site WordPress agora mesmo (passos concretos): Nesta ordem e sem demora:

1) Actualizar imediatamente Super Forms e Elementor/Elementor Pro às versões que corrigem estas falhas (Super Forms ≥ 6.3.314; Elementor Pro ≥ 4.2.2). Se você não puder aplicar a atualização imediatamente, desactive temporariamente os elementos de formulário com subida de arquivos ou plugin vulnerável.

2) Rever a pasta de uploads em busca de arquivos PHP inesperados. Pesquisas úteis (executar na raiz do WordPress com acesso SSH) incluem localizar arquivos .php dentro de wp-content/uploads ou especificamente em wp-content/uploads/elementor/forms. Exemplos de verificações: procurar arquivos .php com datas de modificação recentes ou nomes estranhos, e rever permissões e proprietários.

3) Escançar o site com ferramentas de detecção de malware (Wordfence, MalCare, Sucuri) e rever os logs de acesso web em busca de pedidos a arquivos recém-criados ou a rotas /wp-content/uploads/elementor/forms/*.php. Verifique a atividade de administração suspeita (creação de usuários, alterações de plugins e temas).

4) Se você encontrar um web shell ou evidência de execução remota, escreva a instalação: coloque o site em modo de manutenção, mude senhas (usuários WP e contas FTP/SSH), revoque credenciais APIs e considere restaurar a partir de uma cópia de segurança limpa anterior à data de compromisso. Não assuma que uma limpeza superficial remove todas as portas traseiras: audite cron jobs, wp- config.php e plugins/temas modificados.

5) Endurecimento ao nível do servidor: desactiva a execução do PHP em wp-content/uploads (por exemplo, com uma regra em .htaccess ou configuração do vhost que negue php_handler nessas pastas), limite de permissões de ficheiro, e aplique regras WAF/ModSecurity que blocom uploads com data URIs ou cargas que incluam cadeias suspeitas. Configure listas brancas de tipos MIME quando possível.

Campanha ativa explora falhas em Super Forms e Elementor Pro para subir e executar PHP
Imagem gerada com IA.

6) Monitorização e prevenção contínuas: implemente alertas de integridade de arquivos, mantenha cópias de segurança fora da hospedagem principal, e considere soluções de detecção geridas se o site suportar tráfego ou ativos sensíveis.

Informações ainda incertas e estimativas razoáveis: Nem todas as tentativas bloqueadas implicam compromissos bem-sucedidos; o Wordfence relata a escala dos ataques, mas a taxa de sucesso público não foi detalhada. Nem é claro quantos sites foram completamente tomados pela campanha contra aqueles em que a tentativa foi detectada e mitigada a tempo. Além disso, os atacantes costumam rodar infra-estruturas e payloads, pelo que novas variantes poderiam aparecer.

Em suma: a ameaça é real, explorável de forma remota e está sendo ativamente abusada. A intervenção imediata recomendada é atualizar os plugins afetados e auditar qualquer item de aumento de arquivos em seu site. Se detectar anomalias e não tiver pessoal técnico para remediação completa, contrate uma equipe de resposta a incidentes especializados antes de restaurar a operação normal.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.