Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Super Forms: crítica de WordPress falla bajo ataque activo

Los atacantes están apuntando a un defecto crítico en el plugin de WordPress ampliamente utilizado «Super Forms». A principios de septiembre de 2026, el proveedor de seguridad Wordfence informó de más de 250.000 intentos de explotación bloqueados. Rastreado como CVE-2026-14894 y valorado CVSS 9.8, la vulnerabilidad permite una toma completa de los sitios web afectados.

El producto afectado es el plugin “Super Forms – Drag & Drop Form Builder” del proveedor WebRehab, en todas las versiones hasta 6.3.313. El fallo se deriva de la validación de archivos desaparecidos: a través de un punto final AJAX sin protección, los visitantes no autenticados pueden subir archivos arbitrarios, incluyendo scripts PHP ejecutables.

Cómo funciona el ataque

Según el análisis de Wordfence, los atacantes abusan de la rutina “submit form” del plugin: disfrazan el código PHP como un llamado URI de datos, evitan el token de seguridad deseado a través de una función separada, y escriben archivos ejecutables al servidor. Los investigadores observaron un archivo web de subidor compacto llamado “Mushr00w upl.php”, utilizado para establecer un código más malicioso. Wordfence dice que la mayor parte del tráfico se originó de un puñado de direcciones IP, cada una responsable de más de 80.000 intentos.

Versiones y atenuaciones afectadas

El vendedor cerró el agujero el 8 de julio de 2026 con la versión 6.3.314, y Wordfence publicó detalles un día más tarde. Los analistas registraron por primera vez los intentos de explotación el 14 de julio, con la ola surgiendo de nuevo en septiembre. Los administradores de los sitios afectados deben actuar sin demora:

  • Actualizar Super Forms 6.3.314 o más tarde inmediatamente
  • Compruebe el servidor para archivos PHP desconocidos y el archivo “Mushr00w upl.php”
  • Si se sospecha que hay compromiso, rotar las credenciales y revisar los archivos de registro

Fuentes: Patchstack · GBHackers · Seguridad en línea

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio