Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Forme Super: Critical WordPress Flaw Under Active Attack

Gli aggressori sono attualmente bersaglio di un difetto critico nel plugin WordPress ampiamente usato “Super Forms.” All’inizio di settembre 2026, il fornitore di sicurezza Wordfence ha riferito più di 250.000 tentativi di sfruttamento bloccati. Tracciato come CVE-2026-14894 e CVSS nominale 9.8, la vulnerabilità consente un completo acquisizione di siti web interessati.

Il prodotto interessato è il plugin “Super Forms – Drag & Drop Form Builder” del fornitore WebRehab, in tutte le versioni fino a 6.3.313. Il bug deriva dalla validazione del tipo di file mancante: attraverso un endpoint AJAX non protetto, i visitatori non autenticati possono caricare file arbitrari, inclusi gli script PHP eseguibili.

Come funziona l’attacco

Secondo l’analisi di Wordfence, gli aggressori abusano della routine “submit form” del plugin: mascherano il codice PHP come URI dei dati, bypassano il token di sicurezza previsto tramite una funzione separata e scrivono i file eseguibili al server. I ricercatori hanno osservato un caricatore compatto webshell chiamato “Mushr00w upl.php,” usato per mettere in scena ulteriore codice dannoso. Wordfence dice che la maggior parte del traffico proviene da una manciata di indirizzi IP, ognuno responsabile di più di 80.000 tentativi.

Versioni e mitigazioni

Il venditore ha chiuso il buco indietro l’8 luglio 2026 con la versione 6.3.314, e Wordfence ha pubblicato dettagli un giorno dopo. Gli analisti hanno registrato i primi tentativi di sfruttamento il 14 luglio, con l’onda che si ripresenta a settembre. Gli amministratori dei siti interessati dovrebbero agire senza indugio:

  • Aggiornamento a Super Forms 6.3.314 o successivamente immediatamente
  • Controllare il server per i file PHP sconosciuti e il file “Mushr00w upl.php”
  • Se il compromesso è sospettato, ruotare le credenziali e rivedere i file di registro

Fonti: Patchstack · GBHackers · Sicurezza online

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto