
WordPress-Plugin-Schwachstellen ziehen 440.000 Angriffsversuche auf sich
Angreifer haben über 440.000 Exploit-Versuche gegen Datei-Upload-Schwachstellen in zwei WordPress-Plugins, Super Forms und Elementor Pro, gestartet, berichtet Wordfence.
Angreifer haben mehr als 440.000 Exploit-Versuche gegen Datei-Upload-Schwachstellen in zwei weit verbreiteten WordPress-Plugins gestartet, laut Telemetriedaten des WordPress-Sicherheitsunternehmens Wordfence. Betroffen sind Super Forms, ein Drag-and-Drop-Formularersteller, und Elementor Pro, ein Seitenbaukasten, der von vielen WordPress-Seiten genutzt wird. Beide Schwachstellen erlauben es jemandem, der nicht angemeldet ist, eine Datei jeglichen Typs auf eine anfällige Website hochzuladen, einschließlich einer in PHP geschriebenen Datei, der Sprache, mit der WordPress selbst aufgebaut ist. Diese Art von Datei kann als Fernbedienung für den Server fungieren, ein Zustand, den Sicherheitsexperten als Remote Code Execution (RCE) bezeichnen.
Die erste Schwachstelle, erfasst als CVE-2026-14894, betrifft Super Forms. Es handelt sich um eine fehlende Dateityp-Validierung mit einem CVSS-Schweregrad von 9,8 von 10. Der Fehler ermöglicht es einem nicht authentifizierten Angreifer, jeden Dateityp hochzuladen, einschließlich einer ausführbaren PHP-Datei, und diese dann auszuführen, um die Kontrolle über die Website zu übernehmen. Super Forms hat dies in Version 6.3.314 behoben. Die zweite Schwachstelle, CVE-2026-32475, betrifft Elementor Pro und hat einen CVSS-Wert von 9,0 oder 9,8. Sie erlaubt ebenfalls nicht authentifizierten Angreifern, PHP-Dateien hochzuladen und sie remote auszuführen. Elementor Pro hat dies in Version 4.2.2 behoben. Wordfence gibt an, bereits mehr als 250.000 Exploit-Versuche gegen CVE-2026-14894 und mehr als 190.000 gegen CVE-2026-32475 blockiert zu haben, was zusammen über 440.000 ergibt.
Bei Super Forms beginnt der Angriff mit einer HTTP-POST-Anfrage an die standardmäßige WordPress-Hintergrundverarbeitungsdatei unter /wp-admin/admin-ajax.php. Die Anfrage zielt auf eine Funktion namens super_submit_form und enthält ein Dateifeld, dessen Inhalt eine lange Base64-kodierte PHP-Nutzlast ist. Base64 ist eine Methode, um rohen Code in Textzeichen umzuwandeln, damit er innerhalb einer Webanfrage übertragen werden kann. Die Daten sehen wie eine Bilddatei aus, weil sie mit data:image/gif;base64 gekennzeichnet sind, aber die tatsächlich hochgeladene Datei ist ein kleines PHP-Programm namens Mushr00w_upl.php. Diese Datei ist eine Web-Shell, ein Skript, das es einem Angreifer ermöglicht, weitere Dateien hochzuladen oder Befehle auf dem Server auszuführen. Wordfence identifizierte eine Reihe von Quell-IP-Adressen für diese Super-Forms-Angriffe: 103.168.147.235, 103.168.146.131, 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122 und 37.9.33.62. Die bösartige Aktivität begann am 14. Juli 2026 und stieg bis zu einem Höchststand von mehr als 40.000 Exploit-Anfragen am 18. August 2026 an.
Bei Elementor Pro verwendet der Angriff einen etwas anderen Trick, um die Validierung zu umgehen. Wordfence erklärt, dass der Angreifer das Datei-Upload-Feld des Formulars als Array, also als Liste von Werten, übermittelt. Das erste Element ist leer, und das zweite Element enthält eine PHP-Nutzlast mit einem .php-Dateinamen. Diese Struktur löst eine Umgehung der Validierung aus, sodass der Server eine Datei akzeptiert, die er hätte ablehnen sollen. Nach dem Schreiben wird die hochgeladene PHP-Datei im Verzeichnis /wp-content/uploads/elementor/forms/ unter einem zufällig generierten Dateinamen abgelegt, der die .php-Erweiterung des Angreifers beibehält. Der Angreifer kann diese Datei dann direkt anfordern, um Befehle auf dem Server auszuführen. Wordfence gibt an, dass eine erfolgreiche Ausnutzung von CVE-2026-32475 erfordert, dass die Zielwebsite mindestens eine veröffentlichte Elementor-Seite mit einem Formular-Widget mit einem Datei-Upload-Feld enthält. Details dieser Schwachstelle wurden erstmals letzten Monat von Patchstack veröffentlicht. Die Ausnutzungsversuche begannen am 19. August 2026 und kamen von diesen IP-Adressen: 2602:fa59:10:7a1::1, 185.196.220.85, 103.84.230.85, 103.90.148.202, 216.126.225.208, 167.254.240.75, 167.254.241.119, 114.10.17.253, 114.10.45.151 und 2406:ef80:2:7d19::1.
Wenn ein Angreifer bei einer der beiden Schwachstellen erfolgreich ist, kann er eine PHP-Web-Shell auf der Website ablegen und beliebigen Code ausführen. Von dort aus kann er neue Administrator-Konten erstellen, Daten exfiltrieren oder die Kontrolle über die gesamte WordPress-Website übernehmen. Wordfence empfiehlt Website-Betreibern, die eines der beiden Plugins verwenden, die Patches sofort anzuwenden, ihre Websites auf Anzeichen einer Kompromittierung zu scannen und auf unerwartete oder kürzlich geänderte .php-Dateien zu prüfen. In der Praxis bedeutet das, nach neuen Administrator-Konten zu suchen, die Sie nicht erstellt haben, die Upload-Verzeichnisse auf seltsame Dateinamen zu überprüfen und Dateizeitstempel mit bekannten Änderungen zu vergleichen.
Für Leser, die Plugin-Updates und Dateiprüfungen lieber nicht selbst durchführen möchten, bietet AEU Hosting managed WordPress-Hosting, das durchgängig abgesichert ist – eine relevante Option, um diese Art von routinemäßiger Sicherheitslast zu reduzieren. Der wichtigste unmittelbare Schritt bleibt, Super Forms auf mindestens Version 6.3.314 und Elementor Pro auf mindestens Version 4.2.2 zu aktualisieren und dann die Website auf alles Ungewöhnliche zu überprüfen.
So schützen Sie sich
- Wenn Sie Super Forms verwenden, aktualisieren Sie das Plugin sofort auf mindestens Version 6.3.314.
- Wenn Sie Elementor Pro verwenden, aktualisieren Sie es sofort auf mindestens Version 4.2.2.
- Bitten Sie Ihren Webentwickler oder Hosting-Anbieter, Ihre Website nach unerwarteten .php-Dateien zu durchsuchen, insbesondere im Ordner /wp-content/uploads/elementor/forms/.
- Überprüfen Sie Ihre WordPress-Benutzerliste auf Administrator-Konten, die Sie nicht erstellt haben, und entfernen Sie diese sofort.
- Verwenden Sie ein WordPress-Sicherheitsplugin wie Wordfence, um bekannte Angriffsmuster zu blockieren und regelmäßige Scans durchzuführen.
Schwachstellen & Lösungen
- CVE-2026-14894 A missing file type validation vulnerability in Super Forms that allows unauthenticated file upload and remote code execution; fixed in version 6.3.314. Lösung & Details ansehen →
- CVE-2026-32475 A file upload validation bypass in Elementor Pro that allows unauthenticated attackers to upload executable PHP files; fixed in version 4.2.2. Lösung & Details ansehen →
Begriffe Erklärt
- PHP Die Programmiersprache, in der WordPress geschrieben ist, die auf einem Webserver ausgeführt werden kann und, wenn sie missbraucht wird, einem Angreifer ermöglichen kann, eigene Befehle auszuführen.
- Base64 Eine Methode, um rohen Code in reine Textzeichen umzuwandeln, damit er innerhalb einer Webanfrage gesendet werden kann, ohne blockiert zu werden.
- web shell Ein kleines Skript, das auf einem Server hinterlassen wird und einem Angreifer ermöglicht, Dateien hochzuladen oder Befehle remote auszuführen.
- plugin Ein zusätzliches Softwarestück, das WordPress Funktionen hinzufügt, wie Formulare oder Seitenbau.
- CVE Eine öffentliche Kennung, die einer bekannten Sicherheitslücke zugewiesen wird, damit alle sie auf die gleiche Weise bezeichnen können.
- admin-ajax.php Eine Standard-WordPress-Datei, die Hintergrundanfragen bearbeitet, die eine Website an ihren eigenen Server sendet.