Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Super Formulaires: Déficit WordPress critique sous attaque active

Les attaquants ciblent actuellement une faille critique dans le plugin WordPress largement utilisé. Début septembre 2026, le fournisseur de sécurité Wordfence a signalé plus de 250 000 tentatives d’exploitation bloquées. Suivie comme CVE-2026-14894 et cotée CVSS 9.8, la vulnérabilité permet une prise en charge complète des sites Web touchés.

Le produit affecté est le plugin -Drag & Drop Form Builder de WebRehab, dans toutes les versions jusqu’au 6.3.313 inclus. Le bug provient de la validation manquante du type de fichier : à travers un paramètre AJAX non protégé, les visiteurs non authentifiés peuvent télécharger des fichiers arbitraires, y compris des scripts PHP exécutables.

Comment fonctionne l’attaque

Selon l’analyse de Wordfence, les attaquants abusent de la routine du plugin « Submit form » : ils déguisent le code PHP comme un URI de données, contournent le jeton de sécurité prévu via une fonction séparée, et écrivent des fichiers exécutables au serveur. Les chercheurs ont observé un uploader compact webshell nommé .Mushr00w upl.php, , , , utilisé pour mettre en scène d’autres codes malveillants. Wordfence dit que la plupart du trafic provient d’une poignée d’adresses IP, chacune responsable de plus de 80 000 tentatives.

Versions touchées et mesures d’atténuation

Le vendeur a fermé le trou le 8 juillet 2026 avec la version 6.3.314, et Wordfence a publié des détails un jour plus tard. Les analystes ont enregistré pour la première fois des tentatives d’exploitation le 14 juillet, la vague renaissant en septembre. Les administrateurs des sites touchés devraient agir sans délai :

  • Mettre à jour les formulaires Super 6.3.314 ou suivants immédiatement
  • Vérifiez le serveur pour les fichiers PHP inconnus et le fichier
  • Si un compromis est suspecté, faire pivoter les références et examiner les fichiers journaux

Sources : Patchstack · Autres · Sécurité en ligne

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut