
Le falle dei plugin WordPress attirano 440.000 tentativi di attacco
Gli attaccanti hanno lanciato oltre 440.000 tentativi di sfruttamento contro vulnerabilità di caricamento file in due plugin WordPress, Super Forms ed Elementor Pro, riferisce Wordfence.
Gli attaccanti hanno lanciato più di 440.000 tentativi di sfruttamento contro vulnerabilità di caricamento file in due plugin WordPress molto usati, secondo i dati di telemetria pubblicati dalla società di sicurezza WordPress Wordfence. I prodotti interessati sono Super Forms, un costruttore di moduli drag-and-drop, ed Elementor Pro, un page builder usato da molti siti WordPress. Entrambe le falle permettono a chi non ha effettuato l'accesso di caricare un file di qualsiasi tipo su un sito vulnerabile, incluso un file scritto in PHP, il linguaggio su cui è costruito WordPress stesso. Quel tipo di file può funzionare come un telecomando per il server, una condizione che i professionisti della sicurezza chiamano esecuzione di codice da remoto (RCE).
La prima vulnerabilità, identificata come CVE-2026-14894, riguarda Super Forms. È una falla di mancata validazione del tipo di file con un punteggio di gravità CVSS di 9,8 su 10. Il bug permette a un attaccante non autenticato di caricare qualsiasi tipo di file, incluso un file PHP eseguibile, e poi eseguirlo per prendere il controllo del sito. Super Forms ha corretto il problema nella versione 6.3.314. La seconda falla, CVE-2026-32475, riguarda Elementor Pro e ha un punteggio CVSS indicato come 9,0 o 9,8. Anch'essa consente ad attaccanti non autenticati di caricare file PHP ed eseguirli da remoto. Elementor Pro ha corretto il problema nella versione 4.2.2. Wordfence afferma di aver già bloccato più di 250.000 tentativi di sfruttamento contro CVE-2026-14894 e più di 190.000 contro CVE-2026-32475, per un totale combinato superiore a 440.000.
Per Super Forms, l'attacco inizia con una richiesta HTTP POST al file standard di elaborazione in background di WordPress, /wp-admin/admin-ajax.php. La richiesta prende di mira una funzione chiamata super_submit_form e include un campo file il cui contenuto è un lungo payload PHP codificato in Base64. Base64 è un metodo per trasformare codice grezzo in caratteri di testo così che possa viaggiare dentro una richiesta web. I dati sembrano un file immagine perché sono etichettati con data:image/gif;base64, ma il file effettivamente caricato è un piccolo programma PHP chiamato Mushr00w_upl.php. Quel file è una web shell, uno script che permette a un attaccante di caricare altri file o eseguire comandi sul server. Wordfence ha identificato un insieme di indirizzi IP di origine per questi attacchi a Super Forms: 103.168.147.235, 103.168.146.131, 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122 e 37.9.33.62. L'attività malevola è iniziata il 14 luglio 2026 e si è intensificata fino a un picco di oltre 40.000 richieste di sfruttamento il 18 agosto 2026.
Per Elementor Pro, l'attacco usa un trucco leggermente diverso per aggirare la validazione. Wordfence spiega che l'attaccante invia il campo di caricamento file del modulo come un array, una lista di valori. Il primo elemento è vuoto, e il secondo elemento porta un payload PHP con un nome di file .php. Quella struttura attiva un aggiramento della validazione, così il server accetta un file che avrebbe dovuto rifiutare. Una volta scritto, il file PHP caricato viene collocato nella directory /wp-content/uploads/elementor/forms/ con un nome file generato casualmente che mantiene l'estensione .php dell'attaccante. L'attaccante può poi richiedere direttamente quel file per eseguire comandi sul server. Wordfence afferma che lo sfruttamento riuscito di CVE-2026-32475 richiede che il sito web preso di mira abbia almeno una pagina Elementor pubblicata contenente un widget modulo con un campo di caricamento file. I dettagli di questa falla sono stati divulgati per la prima volta da Patchstack il mese scorso. I tentativi di sfruttamento sono iniziati il 19 agosto 2026 e sono arrivati da questi indirizzi IP: 2602:fa59:10:7a1::1, 185.196.220.85, 103.84.230.85, 103.90.148.202, 216.126.225.208, 167.254.240.75, 167.254.241.119, 114.10.17.253, 114.10.45.151 e 2406:ef80:2:7d19::1.
Se un attaccante riesce con una delle due falle, può scrivere una web shell PHP sul sito ed eseguire codice arbitrario. Da lì può creare nuovi account amministratore, esfiltrare dati o prendere il controllo dell'intero sito WordPress. Wordfence raccomanda ai proprietari di siti che usano uno dei due plugin di applicare subito le patch, scansionare i loro siti alla ricerca di segni di compromissione e verificare la presenza di file .php inattesi o modificati di recente. In termini pratici, questo significa cercare nuovi account amministratore che non avete creato, controllare le directory di caricamento per nomi di file strani e confrontare le date di modifica dei file con le modifiche note.
Per i lettori che preferiscono non gestire manualmente aggiornamenti dei plugin e verifiche dei file, AEU Hosting offre un hosting WordPress gestito e protetto end to end, un'opzione rilevante per ridurre questo tipo di onere di sicurezza di routine. Il passo immediato più importante resta aggiornare Super Forms almeno alla versione 6.3.314 ed Elementor Pro almeno alla versione 4.2.2, poi controllare il sito per qualsiasi cosa insolita.
Come Proteggerti
- Se usi Super Forms, aggiorna subito il plugin almeno alla versione 6.3.314.
- Se usi Elementor Pro, aggiornalo subito almeno alla versione 4.2.2.
- Chiedi al tuo sviluppatore web o al tuo provider di hosting di scansionare il tuo sito alla ricerca di file .php inattesi, soprattutto nella cartella /wp-content/uploads/elementor/forms/.
- Controlla la lista degli utenti di WordPress per eventuali account amministratore che non hai creato e rimuovili immediatamente.
- Usa un plugin di sicurezza per WordPress come Wordfence per bloccare i pattern di attacco noti ed eseguire scansioni regolari.
Vulnerabilità e Soluzioni
- CVE-2026-14894 A missing file type validation vulnerability in Super Forms that allows unauthenticated file upload and remote code execution; fixed in version 6.3.314. Vedi la soluzione e i dettagli →
- CVE-2026-32475 A file upload validation bypass in Elementor Pro that allows unauthenticated attackers to upload executable PHP files; fixed in version 4.2.2. Vedi la soluzione e i dettagli →
I Termini Spiegati
- PHP Il linguaggio di programmazione con cui è scritto WordPress, che può essere eseguito su un server web e, se sfruttato, può permettere a un attaccante di eseguire i propri comandi.
- Base64 Un modo di trasformare il codice grezzo in caratteri di testo semplice, così può essere inviato dentro una richiesta web senza essere bloccato.
- web shell Un piccolo script lasciato su un server che permette a un attaccante di caricare file o eseguire comandi da remoto.
- plugin Un componente software aggiuntivo che aggiunge funzionalità a WordPress, come moduli o costruttori di pagine.
- CVE Un identificatore pubblico assegnato a una vulnerabilità di sicurezza nota, così tutti possono riferirsi ad essa allo stesso modo.
- admin-ajax.php Un file standard di WordPress che gestisce le richieste in background inviate da un sito web al proprio server.