
Të meta në plugin-et e WordPress shkaktojnë 440,000 përpjekje sulmi
Sulmuesit kanë nisur mbi 440,000 përpjekje shfrytëzimi kundër dobësive të ngarkimit të skedarëve në dy plugin-e të WordPress, Super Forms dhe Elementor Pro, raporton Wordfence.
Sulmuesit kanë nisur më shumë se 440,000 përpjekje shfrytëzimi kundër dobësive të ngarkimit të skedarëve në dy plugin-e të përdorura gjerësisht të WordPress, sipas telemetrisë së publikuar nga kompania e sigurisë së WordPress, Wordfence. Produktet e prekura janë Super Forms, një ndërtues formularësh me zvarritje dhe lëshim, dhe Elementor Pro, një ndërtues faqesh i përdorur nga shumë faqe WordPress. Të dyja dobësitë lejojnë dikë që nuk është i identifikuar të ngarkojë një skedar të çdo lloji në një faqe të cenueshme, përfshirë një skedar të shkruar në PHP, gjuha në të cilën është ndërtuar vetë WordPress. Ky lloj skedari mund të veprojë si një telekomandë për serverin, një gjendje që profesionistët e sigurisë e quajnë ekzekutim i kodit në distancë (RCE).
Dobësia e parë, e gjurmuar si CVE-2026-14894, prek Super Forms. Është një dobësi e mungesës së validimit të llojit të skedarit me një rezultat të ashpërsisë CVSS prej 9.8 nga 10. Gabimi lejon një sulmues të paautentikuar të ngarkojë çdo lloj skedari, përfshirë një skedar PHP të ekzekutueshëm, dhe më pas ta ekzekutojë atë skedar për të marrë kontrollin e faqes. Super Forms e rregulloi këtë në versionin 6.3.314. Dobësia e dytë, CVE-2026-32475, prek Elementor Pro dhe ka një rezultat CVSS të listuar si 9.0 ose 9.8. Gjithashtu lejon sulmuesit e paautentikuar të ngarkojnë skedarë PHP dhe t'i ekzekutojnë ata në distancë. Elementor Pro e rregulloi këtë në versionin 4.2.2. Wordfence thotë se tashmë ka bllokuar më shumë se 250,000 përpjekje shfrytëzimi kundër CVE-2026-14894 dhe më shumë se 190,000 kundër CVE-2026-32475, për një total të kombinuar mbi 440,000.
Për Super Forms, sulmi fillon me një kërkesë HTTP POST drejt skedarit standard të përpunimit në sfond të WordPress në /wp-admin/admin-ajax.php. Kërkesa synon një veçori të quajtur super_submit_form dhe përfshin një fushë skedari, përmbajtja e së cilës është një ngarkesë e gjatë PHP e koduar në Base64. Base64 është një metodë për të kthyer kodin e papërpunuar në karaktere teksti, në mënyrë që ai të mund të udhëtojë brenda një kërkese web. Të dhënat duken si një skedar imazhi sepse etiketohen me data:image/gif;base64, por skedari aktual i ngarkuar është një program i vogël PHP i quajtur Mushr00w_upl.php. Ky skedar është një web shell, një skript që lejon një sulmues të ngarkojë skedarë të tjerë ose të ekzekutojë komanda në server. Wordfence identifikoi një grup adresash IP burimore për këto sulme ndaj Super Forms: 103.168.147.235, 103.168.146.131, 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122 dhe 37.9.33.62. Aktiviteti keqdashës filloi më 14 korrik 2026 dhe u rrit deri në një kulm prej më shumë se 40,000 kërkesash shfrytëzimi më 18 gusht 2026.
Për Elementor Pro, sulmi përdor një truk paksa të ndryshëm për të anashkaluar validimin. Wordfence shpjegon se sulmuesi paraqet fushën e ngarkimit të skedarit të formularit si një grup, një listë vlerash. Elementi i parë është bosh, dhe elementi i dytë mban një ngarkesë PHP me një emër skedari .php. Kjo strukturë shkakton një anashkalim të validimit, kështu që serveri pranon një skedar që duhet ta kishte refuzuar. Pasi shkruhet, skedari PHP i ngarkuar vendoset në direktorinë /wp-content/uploads/elementor/forms/ nën një emër skedari të gjeneruar rastësisht që mban shtesën .php të sulmuesit. Sulmuesi më pas mund të kërkojë atë skedar drejtpërdrejt për të ekzekutuar komanda në server. Wordfence thotë se shfrytëzimi i suksesshëm i CVE-2026-32475 kërkon që faqja e synuar të ketë të paktën një faqe Elementor të publikuar që përmban një widget formulari me një fushë ngarkimi skedari. Detajet e kësaj dobësie u zbuluan për herë të parë nga Patchstack muajin e kaluar. Përpjekjet për shfrytëzim filluan më 19 gusht 2026 dhe erdhën nga këto adresa IP: 2602:fa59:10:7a1::1, 185.196.220.85, 103.84.230.85, 103.90.148.202, 216.126.225.208, 167.254.240.75, 167.254.241.119, 114.10.17.253, 114.10.45.151 dhe 2406:ef80:2:7d19::1.
Nëse një sulmues ka sukses me njërën nga dobësitë, ai mund të shkruajë një web shell PHP në faqe dhe të ekzekutojë kod arbitrar. Nga aty, ata mund të krijojnë llogari të reja administratori, të nxjerrin të dhëna ose të marrin kontrollin e të gjithë faqes WordPress. Wordfence rekomandon që pronarët e faqeve që përdorin njërin nga plugin-et të aplikojnë menjëherë arnimet, të skanojnë faqet e tyre për shenja komprometimi dhe të kontrollojnë për skedarë .php të papritur ose të modifikuar së fundmi. Në terma praktikë, kjo do të thotë të kërkoni për llogari të reja administratori që nuk i keni krijuar ju, të kontrolloni direktoritë e ngarkimit për emra të çuditshëm skedarësh dhe të krahasoni vulat kohore të skedarëve me ndryshimet e njohura.
Për lexuesit që nuk duan t'i trajtojnë manualisht përditësimet e plugin-eve dhe auditimet e skedarëve, AEU Hosting ofron hosting WordPress të menaxhuar që është i siguruar nga fillimi në fund, një opsion i rëndësishëm për të reduktuar këtë lloj barre rutinë të sigurisë. Hapi më i rëndësishëm i menjëhershëm mbetet përditësimi i Super Forms në të paktën versionin 6.3.314 dhe Elementor Pro në të paktën versionin 4.2.2, pastaj rishikimi i faqes për çdo gjë të pazakontë.
Si të Mbroheni
- Nëse përdorni Super Forms, përditësoni plugin-in menjëherë në të paktën versionin 6.3.314.
- Nëse përdorni Elementor Pro, përditësoni atë menjëherë në të paktën versionin 4.2.2.
- Kërkoni nga zhvilluesi juaj i web-it ose ofruesi i hostingut të skanojë faqen tuaj për skedarë .php të papritur, veçanërisht në dosjen /wp-content/uploads/elementor/forms/.
- Kontrolloni listën e përdoruesve të WordPress për çdo llogari administratori që nuk e keni krijuar dhe hiqni ato menjëherë.
- Përdorni një plugin sigurie për WordPress si Wordfence për të bllokuar modelet e njohura të sulmeve dhe për të kryer skanime të rregullta.
Dobësitë & Zgjidhjet
- CVE-2026-14894 A missing file type validation vulnerability in Super Forms that allows unauthenticated file upload and remote code execution; fixed in version 6.3.314. Shiko zgjidhjen & detajet →
- CVE-2026-32475 A file upload validation bypass in Elementor Pro that allows unauthenticated attackers to upload executable PHP files; fixed in version 4.2.2. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- PHP Gjuha e programimit në të cilën është shkruar WordPress, e cila mund të ekzekutohet në një server web dhe, kur abuzohet, mund t'i lejojë një sulmues të ekzekutojë komandat e tij.
- Base64 Një mënyrë për të kthyer kodin e papërpunuar në karaktere teksti të thjeshtë, në mënyrë që ai të mund të dërgohet brenda një kërkese web pa u bllokuar.
- web shell Një skript i vogël i lënë në një server që lejon një sulmues të ngarkojë skedarë ose të ekzekutojë komanda në distancë.
- plugin Një pjesë shtesë softueri që shton veçori në WordPress, si formularë ose ndërtim faqesh.
- CVE Një identifikues publik i caktuar për një dobësi të njohur sigurie, në mënyrë që të gjithë ta referojnë atë në të njëjtën mënyrë.
- admin-ajax.php Një skedar standard i WordPress që trajton kërkesat në sfond të dërguara nga një faqe web drejt serverit të saj.