Angreifer nehmen derzeit eine kritische Schwachstelle im weit verbreiteten WordPress-Plugin „Super Forms“ ins Visier. Der US-Sicherheitsdienstleister Wordfence meldete Anfang September 2026 über 250.000 blockierte Angriffsversuche. Die als CVE-2026-14894 geführte Lücke mit dem Wert CVSS 9,8 erlaubt die vollständige Übernahme verwundbarer Webseiten.
Betroffen ist das Formular-Plugin „Super Forms – Drag & Drop Form Builder“ des Anbieters WebRehab in allen Versionen bis einschließlich 6.3.313. Der Fehler beruht auf einer fehlenden Prüfung von Dateitypen: Über einen ungeschützten AJAX-Endpunkt können nicht angemeldete Besucher beliebige Dateien hochladen – darunter ausführbare PHP-Skripte.
Wie der Angriff funktioniert
Nach Analyse von Wordfence missbrauchen die Angreifer die Verarbeitungsroutine „submit_form“: Sie tarnen PHP-Code als sogenannte Data-URI, umgehen den vorgesehenen Sicherheits-Token über eine separate Funktion und legen so ausführbare Dateien auf dem Server ab. Beobachtet wurde unter anderem eine schlanke Uploader-Webshell namens „Mushr00w_upl.php“, über die weiterer Schadcode nachgeladen wird. Ein Großteil der Angriffe stammt laut Wordfence von wenigen IP-Adressen, die jeweils über 80.000 Versuche verursachten.
Betroffene Versionen und Gegenmaßnahmen
Der Hersteller schloss die Lücke bereits am 8. Juli 2026 mit Version 6.3.314; Wordfence veröffentlichte die Details einen Tag später. Erste Ausnutzungsversuche registrierten die Analysten ab dem 14. Juli, im September stieg die Angriffswelle noch einmal deutlich an. Administratoren betroffener Seiten sollten dringend handeln:
- Umgehend auf Super Forms 6.3.314 oder neuer aktualisieren
- Den Server auf unbekannte PHP-Dateien und die Datei „Mushr00w_upl.php“ prüfen
- Bei Verdacht auf Kompromittierung Zugangsdaten erneuern und Logdateien auswerten
Quellen: Patchstack · GBHackers · Security Online



















