攻撃者は、広く使用されているWordPressプラグイン「スーパーフォーム」で重要な欠陥を標的しています。 2026年9月上旬に、セキュリティベンダーのWordfenceは250,000以上の不正利用の試みを報告しました。 CVE-2026-14894 および評価される CVSS 9.8 として追跡される、脆弱性は影響を受けたウェブサイトの完全な買収を可能にします。
影響を受けた製品は、ベンダーWebRehabの「スーパーフォーム – ドラッグ&ドロップフォームビルダー」プラグインで、最大および6.3.313を含むすべてのバージョンです。 バグは、未保護の AJAX エンドポイントを介して、未認証の訪問者は、実行可能な PHP スクリプトを含む任意のファイルをアップロードすることができます。
攻撃の仕組み
Wordfenceの分析によると、攻撃者はプラグインの「submit form」ルーチンを悪用します。彼らは、いわゆるデータURIとしてPHPコードを偽装し、意図したセキュリティトークンを別々の機能で迂回し、実行可能ファイルをサーバーに書きます。 研究者は、より悪意のあるコードを段階的にするために使用される「Mushr00w upl.php」という名前のコンパクトなアップローダーWebシェルを観察しました。 Wordfence は IP アドレスの便利なトラフィックのほとんどを言う, 以上のための各責任 80,000 試み.
欠陥のあるバージョンと緩和
ベンダーは、バージョン6.3.314で8 7月2026日にホールを閉鎖し、Wordfenceは1日後に詳細を公開しました。 最初に記録された搾取の試みを7月14日に分析し、9月に再び波が降下します。 影響を受けたサイトの管理者は、遅延なく行動するべきです。
- スーパーフォームへのアップデート 6.3.314以降 すぐに
- 未知の PHP ファイルと “Mushr00w upl.php” のサーバーをチェックします。
- 妥協が疑われる場合は、認証情報とレビューログファイルを回転させてください。
ソース: パッチスタック ・ GBハッカー ・ セキュリティオンライン



















