9,8 из 10. Критическая дыра в Super Forms отдаёт сервер хакерам за два клика

Реальные масштабы вторжения оказались значительно шире официальных отчётов.


wh1gy9g043uxmye49134f4cok95pgedi.jpg

Обычная форма загрузки файлов превратилась в открытый вход на серверы WordPress. Компания Wordfence заблокировала более 250 тысяч попыток эксплуатации плагина Super Forms – Drag & Drop Form Builder. Атаки затронули продукт примерно с 13 тысячами активных установок, но число запросов не показывает количество взломанных сайтов.

Целью стала критическая уязвимость CVE-2026-14894 с оценкой 9,8 из 10 по шкале CVSS 3.1. Ошибка присутствует во всех версиях Super Forms до 6.3.313 включительно. Плагин не проверял тип и расширение загружаемого файла, поэтому посторонний пользователь мог без учётной записи записать на сервер исполняемый PHP-код.

Защита с помощью одноразового значения nonce не останавливала атаку. Отдельный общедоступный обработчик выдавал посетителю подходящий nonce и сеансовый файл cookie. После первого запроса злоумышленник отправлял второй запрос через WordPress AJAX, передавал вредоносный код в Base64 и задавал имя файла с расширением .php.

В реальных атаках код маскировали под изображение GIF, хотя внутри находился веб-шелл Mushr00w_upl.php. После записи файла на диск злоумышленник мог открыть его через браузер и загрузить дополнительные веб-шеллы, фишинговые наборы, спам-страницы или другой вредоносный код. Доступ также позволял создавать администраторов, похищать данные и полностью захватывать сайт.

Разработчик выпустил исправленную версию 6.3.314 ещё 8 июля, а сведения об уязвимости опубликовали 9 июля. Wordfence увидела первые попытки эксплуатации 14 июля, спустя несколько дней после раскрытия информации. Самая интенсивная волна пришлась на период с 18 по 25 августа, причём два наиболее активных IP-адреса отправили свыше 188 тысяч запросов.

Администраторам рекомендуют обновить Super Forms как минимум до версии 6.3.314 и проверить весь сайт на новые либо недавно изменённые PHP-файлы. Отдельное внимание нужно уделить Mushr00w_upl.php, неизвестным администраторам и запросам к /wp-admin/admin-ajax.php с параметром action=super_submit_form. При признаках взлома следует удалить посторонние файлы и учётные записи, а затем проверить сайт на скрытые точки доступа.