Wordfence: meer dan 440.000 aanvalspogingen op lekken in Super Forms en Elementor Pro

Wordfence registreerde ruim 440.000 aanvalspogingen op twee kritieke kwetsbaarheden in de WordPress-plugins Super Forms en Elementor Pro, waarmee aanvallers zonder inloggegevens webshells plaatsen.

Beveiligingsbedrijf Wordfence heeft sinds juli meer dan 440.000 aanvalspogingen geblokkeerd op twee kritieke kwetsbaarheden in populaire WordPress-plugins: Super Forms – Drag & Drop Form Builder en Elementor Pro. Beide lekken laten aanvallers zonder inloggegevens bestanden uploaden en zo een webshell op de server plaatsen.

Het eerste lek, CVE-2026-14894, zit in Super Forms en heeft een CVSS-score van 9,8. De plugin controleert het bestandstype van uploads niet goed, waardoor een aanvaller een PHP-bestand kan uploaden alsof het een toegestaan formulierbijlage is. De truc: het upload-veld wordt als array verstuurd, met een leeg eerste element en de kwaadaardige PHP-payload als tweede element — precies de structuur die de validatie omzeilt. Wordfence zag onder meer pogingen om een uploader met de naam Mushr00w_upl.php te plaatsen. De aanvallen begonnen op 14 juli, met een piek van ruim 40.000 verzoeken op 18 augustus. In totaal registreerde Wordfence meer dan 250.000 pogingen tegen dit lek. Een patch, versie 6.3.314, verscheen op 8 juli; alle versies tot en met 6.3.313 zijn kwetsbaar.

Het tweede lek is het al eerder gemelde CVE-2026-32475 in Elementor Pro, dat met dezelfde truc — eerst een leeg bestand, dan een PHP-bestand — de uploadvalidatie van het formulieronderdeel omzeilt. Vanaf 19 augustus, vlak na het uitkomen van patch 4.2.2, telde Wordfence hier ruim 190.000 aanvalspogingen.

Beide plugins zijn razend populair onder WordPress-gebruikers, wat verklaart waarom aanvallers ze massaal scannen zodra een kwetsbaarheid bekend wordt. Wordfence adviseert beheerders per direct te updaten — Super Forms naar 6.3.314 of hoger, Elementor Pro naar 4.2.2 of hoger — en de site te controleren op onbekende of recent gewijzigde PHP-bestanden, met name in de map wp-content/uploads. Wie zo’n bestand aantreft, moet uitgaan van een volledige compromittering en de site grondig laten opschonen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.