В популярном WordPress-плагине Super Forms, который позволяет создавать формы с загрузкой файлов, обнаружена критическая уязвимость. Она дает возможность любому анонимному посетителю сайта загружать на сервер произвольные файлы, включая исполняемые PHP-скрипты. Успешная атака позволяет злоумышленнику выполнить код на сервере, создать нового администратора, похитить данные или полностью захватить контроль над ресурсом.
Описание
Проблема затрагивает все версии плагина вплоть до 6.3.313. Патч вышел 8 июля 2026 года в версии 6.3.314, а на следующий день сведения об уязвимости были внесены в базу данных Wordfence Intelligence. Уязвимость получила идентификатор CVE-2026-14894 и оценку 9,8 балла из десяти, что соответствует критическому уровню опасности. Суть проблемы состоит в том, что модуль, отвечающий за отправку форм, доступен без авторизации и не проверяет ни тип содержимого, ни расширение загружаемого файла.
Уже через несколько дней после публикации информации, 14 июля 2026 года, аналитики Wordfence зафиксировали первые попытки эксплуатации уязвимости. Всего за время кампании защитный механизм компании заблокировал более 250 тысяч атакующих запросов. Наибольшая волна активности пришлась на период с 18 по 25 августа. При этом атаки шли с ограниченного числа серверов, расположенных преимущественно в азиатском сегменте интернета, а часть адресов использовалась для многократных повторных попыток взлома одних и тех же ресурсов.
Технически атака выглядит следующим образом. Атакующий отправляет на сайт запрос, который имитирует обычную отправку формы с прикрепленным файлом. В качестве содержимого файла он передает закодированный вредоносный код, а в поле имени указывает название с расширением .php. Из-за отсутствия должной фильтрации код расшифровывается и записывается на диск как полноценный исполняемый файл. После этого злоумышленнику достаточно открыть этот файл в браузере, чтобы получить интерфейс для загрузки на сайт любых других вредоносных компонентов.
В одном из проанализированных случаев таким способом на сайт попадал скрипт, в названии которого использовалось слово Mushr00w. Аналогичный псевдоним применяла группировка, причастная к атаке на сайт министерства здравоохранения Малайзии в июле 2026 года. Эксперты, впрочем, предупреждают, что хакеры часто заимствуют чужие наименования, поэтому прямое указание на конкретную группу может быть намеренной подменой.
Учитывая, что плагин установлен примерно на 13 тысячах сайтов, а уязвимость стала известна широкому кругу лиц, риск массового взлома остается высоким. Владельцам сайтов необходимо срочно обновить Super Forms до версии 6.3.314. Стоит также проверить сервер на наличие подозрительных PHP-файлов, особенно тех, которые появились после 8 июля 2026 года или содержат в названии необычные сочетания символов. Дополнительно рекомендуется изучить логи сервера на предмет обращений к служебному обработчику WordPress, связанному с функцией отправки формы, и удалить все неизвестные административные учетные записи. Обнаружение следов взлома требует полной проверки сайта на наличие скрытых вредоносных элементов, поскольку атакующие часто оставляют запасные механизмы доступа.
Индикаторы компрометации
IPv4
- 103.154.152.178
- 103.164.182.122
- 103.168.146.131
- 103.168.147.235
- 103.170.97.7
- 129.227.46.143
- 182.10.130.51
- 189.4.122.140
- 37.9.33.62
- 64.176.209.104