Wordfence regjistron 440 mijë sulme ndaj Super Forms dhe Elementor Pro

Wordfence regjistron 440 mijë sulme ndaj Super Forms dhe Elementor Pro

Wordfence bllokoi mbi 440,000 përpjekje shfrytëzimi që synonin dobësitë e ngarkimit të skedarëve në Super Forms dhe Elementor Pro, të cilat lejojnë ekzekutim të kodit në distancë.

Wordfence deklaroi se ka bllokuar më shumë se 440,000 përpjekje shfrytëzimi që synonin dy dobësi kritike të shtojcave të WordPress në Super Forms dhe Elementor Pro, një valë që tregon sa shpejt lëvizin sulmuesit pasi dobësitë e ngarkimit të skedarëve bëhen publike. Të dyja dobësitë lejojnë vizitorë të paautentikuar të ngarkojnë një skedar të çdo lloji, përfshirë një skedar PHP të ekzekutueshëm, në një faqe të cenueshme, gjë që mund të çojë në ekzekutim të plotë të kodit në distancë (që do të thotë se sulmuesi mund të ekzekutojë komandat e tij në server) dhe marrjen e kontrollit të të gjithë faqes WordPress.

Dobësia e parë, e identifikuar si CVE-2026-14894, prek Super Forms Drag and Drop Form Builder. Është një dobësi e mungesës së validimit të llojit të skedarit me një pikë ashpërsie CVSS 9.8 nga 10. Për shkak se shtojca nuk kontrollon se çfarë lloj skedari po dërgohet, një sulmues që nuk ka nevojë të identifikohet mund të dërgojë një kërkesë të përpunuar ngarkimi. Kërkesa synon pikën fundore super_submit_form në wp-admin/admin-ajax.php dhe përmban një ngarkesë PHP të koduar në Base64 të maskuar me prefiksin data:image/gif;base64. Skedari më pas shkruhet në server si një web shell PHP i quajtur Mushr00w_upl.php. Një web shell është një skript i vogël backdoor që i lejon sulmuesit të ekzekutojë komanda në serverin e hostimit dhe të ngarkojë më tej malware. Super Forms e rregulloi këtë në versionin 6.3.314.

Dobësia e dytë, CVE-2026-32475, prek Elementor Pro. Ajo gjithashtu ka një pikë të lartë CVSS, e listuar si 9.0 në disa referenca dhe 9.8 në të tjera. Wordfence përshkruan një anashkalim të validimit të ngarkimit: sulmuesi dërgon fushën File Upload të formularit si një grup, që do të thotë një listë me dy vlera në një fushë. Vlera e parë është bosh, dhe vlera e dytë përmban një ngarkesë PHP me një emër skedari .php. Kjo strukturë mashtron shtojcën që ta pranojë skedarin. Shfrytëzimi i suksesshëm kërkon që faqja e synuar të ketë të paktën një faqe Elementor të publikuar që përmban një widget Form me një fushë File Upload. Pasi skedari vendoset në direktorinë /wp-content/uploads/elementor/forms/ me një emër të rastësishëm por me shtesën .php të dhënë nga sulmuesi, sulmuesi mund ta kërkojë atë drejtpërdrejt për të ekzekutuar komanda arbitrare. Elementor Pro e rregulloi këtë në versionin 4.2.2. Patchstack zbuloi detajet rreth kësaj dobësie muajin e kaluar.

Wordfence publikoi dy raporte këtë javë që përshkruajnë sulmet. Kompania ka bllokuar tashmë më shumë se 250,000 përpjekje shfrytëzimi kundër CVE-2026-14894 dhe më shumë se 190,000 kundër CVE-2026-32475, për një total të kombinuar prej mbi 440,000. Sulmet ndaj Super Forms filluan më 14 korrik 2026 dhe arritën kulmin me më shumë se 40,000 kërkesa më 18 gusht 2026. Wordfence listoi dhjetë adresa IP të lidhura me ato përpjekje: 103.168.147.235, 103.168.146.131, 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122, dhe 37.9.33.62. Shfrytëzimi i Elementor Pro filloi më 19 gusht 2026, dhe buronte nga dhjetë adresa IP: 2602:fa59:10:7a1::1, 185.196.220.85, 103.84.230.85, 103.90.148.202, 216.126.225.208, 167.254.240.75, 167.254.241.119, 114.10.17.253, 114.10.45.151, dhe 2406:ef80:2:7d19::1.

Këto nuk janë rreziqe teorike. Një sulmues që shfrytëzon me sukses njërën nga dobësitë mund të shkruajë një web shell PHP në faqe dhe të ekzekutojë kod arbitrar. Nga atje, ata mund të krijojnë llogari të reja administratori, të vjedhin të dhëna, ose të marrin kontrollin e të gjithë instalimit WordPress. Një dobësi e ngarkimit arbitrar të skedarëve është veçanërisht e rrezikshme në WordPress sepse ngarkimet zakonisht ruhen brenda një dosjeje të aksesueshme publikisht. Kur një server hostimi merr një kërkesë për një skedar .php në atë dosje, ai mund të ekzekutojë kodin në vend që ta shfaqë atë si shkarkim. Kjo është arsyeja pse sulmuesit riemërtojnë një web shell me një shtesë .php dhe më pas e aksesojnë atë drejtpërdrejt. Për një pronar tipik faqeje, efekti praktik është se një shtojcë e vetme e vjetruar mund të kthehet në marrjen e plotë të faqes pa asnjë shenjë të dukshme derisa të jetë vonë.

Pronarët e faqeve WordPress që përdorin njërën nga shtojcat duhet të aplikojnë menjëherë rregullimet, të kërkojnë shenja se faqja është aksesuar nga një sulmues, dhe të kontrollojnë për çdo skedar .php të papritur ose të ndryshuar së fundmi. Për faqet e hostuara në AEU Hosting, shërbimi i hostimit të menaxhuar WordPress nga AEU Group, menaxhimi i fokusuar në sigurinë e platformës mund të ndihmojë në mbajtjen e WordPress core dhe shtojcave të përditësuara dhe të monitoruara, por aplikimi i patch-it të ofruesit mbetet veprimi kritik. Pas patch-imit, kontrolloni me kujdes direktoritë e ngarkimit të prekura dhe hiqni çdo skedar web shell që mund të jetë vendosur tashmë.

Si të Mbroheni

  1. Nëse përdorni Super Forms, përditësoni shtojcën në versionin 6.3.314 ose më të ri menjëherë.
  2. Nëse përdorni Elementor Pro, përditësoni atë në versionin 4.2.2 ose më të ri menjëherë.
  3. Shikoni brenda dosjes së ngarkimeve të WordPress për çdo skedar të papritur që përfundon me .php dhe hiqeni atë pasi të keni bërë një kopje rezervë.
  4. Kryeni një skanim malware me një shtojcë të njohur sigurie për WordPress ose kërkoni nga ofruesi i hostimit të skanojë faqen tuaj.
  5. Aktivizoni përditësimet automatike për të gjitha shtojcat dhe temat e WordPress në mënyrë që rregullimet e sigurisë të instalohen shpejt.
  6. Shqyrtoni llogaritë e administratorit të WordPress dhe fshini çdo përdorues që nuk e njihni.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • CVE Common Vulnerabilities and Exposures, një listë publike që i jep çdo dobësie të njohur sigurie një numër unik.
  • CVSS Common Vulnerability Scoring System, një shkallë nga 0 në 10 që vlerëson sa serioze është një dobësi sigurie.
  • PHP Një gjuhë programimi që përdoret zakonisht për të ndërtuar faqe WordPress dhe shtojca.
  • Web shell Një skript i vogël keqdashës që i jep një sulmuesi një dritare kontrolli në distancë në serverin e një faqeje.
  • Remote code execution Një lloj dobësie sigurie që lejon një sulmues të ekzekutojë komandat e tij në një server pa leje.
  • Arbitrary file upload Një dobësi që lejon një sulmues të vendosë çdo lloj skedari në një faqe.
  • Base64 Një mënyrë për të kthyer një skedar kompjuterik në tekst të thjeshtë në mënyrë që të dërgohet brenda një kërkese web.
  • Plugin Një pjesë softueri shtesë që i jep WordPress veçori ekstra.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar