Abstrakter Code als Symbol fuer eine Sicherheitsluecke

スーパーフォーム:クリティカルWordPressのFlawアンダーアクティブ攻撃

攻撃者は、広く使用されているWordPressプラグイン「スーパーフォーム」で重要な欠陥を標的しています。 2026年9月上旬に、セキュリティベンダーのWordfenceは250,000以上の不正利用の試みを報告しました。 CVE-2026-14894 および評価される CVSS 9.8 として追跡される、脆弱性は影響を受けたウェブサイトの完全な買収を可能にします。

影響を受けた製品は、ベンダーWebRehabの「スーパーフォーム – ドラッグ&ドロップフォームビルダー」プラグインで、最大および6.3.313を含むすべてのバージョンです。 バグは、未保護の AJAX エンドポイントを介して、未認証の訪問者は、実行可能な PHP スクリプトを含む任意のファイルをアップロードすることができます。

攻撃の仕組み

Wordfenceの分析によると、攻撃者はプラグインの「submit form」ルーチンを悪用します。彼らは、いわゆるデータURIとしてPHPコードを偽装し、意図したセキュリティトークンを別々の機能で迂回し、実行可能ファイルをサーバーに書きます。 研究者は、より悪意のあるコードを段階的にするために使用される「Mushr00w upl.php」という名前のコンパクトなアップローダーWebシェルを観察しました。 Wordfence は IP アドレスの便利なトラフィックのほとんどを言う, 以上のための各責任 80,000 試み.

欠陥のあるバージョンと緩和

ベンダーは、バージョン6.3.314で8 7月2026日にホールを閉鎖し、Wordfenceは1日後に詳細を公開しました。 最初に記録された搾取の試みを7月14日に分析し、9月に再び波が降下します。 影響を受けたサイトの管理者は、遅延なく行動するべきです。

  • スーパーフォームへのアップデート 6.3.314以降 すぐに
  • 未知の PHP ファイルと “Mushr00w upl.php” のサーバーをチェックします。
  • 妥協が疑われる場合は、認証情報とレビューログファイルを回転させてください。

ソース: パッチスタック ・ GBハッカー ・ セキュリティオンライン

コメントする

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

Mastodon
上部へスクロール