Wordfence сообщает о двух критических уязвимостях плагинов WordPress, использованных в 440 000 атак

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Wordfence раскрыла две критические уязвимости в плагинах Elementor Pro и Super Forms для WordPress, которые используют более шести миллионов сайтов. Уязвимости позволяют неаутентифицированным злоумышленникам загружать исполняемые файлы и добиваться удалённого выполнения кода. С момента исправления в августе 2026 года было заблокировано более 440 000 попыток эксплуатации.
Ключевые факты
- Уязвимость Elementor Pro CVE-2026-32475 имеет оценку серьёзности 9,8/10 и была исправлена в середине августа 2026 года.
- Уязвимость Super Forms CVE-2026-14894 также имеет оценку серьёзности 9,8/10 и была исправлена несколько недель назад.
- Wordfence заблокировала более 190 000 попыток эксплуатации Elementor Pro и более 250 000 — Super Forms.
- Elementor Pro используется более чем на шести миллионах сайтов, а Super Forms имеет около 13 000 активных установок.
Детали уязвимостей
Версии Elementor Pro до 4.2.1 включительно содержали ошибку неограниченной загрузки файлов. Уязвимость позволяла неаутентифицированным злоумышленникам загружать исполняемые файлы, что делало возможным удалённое выполнение кода. Для эксплуатации требовалось, чтобы на целевом сайте была опубликована страница с виджетом формы Elementor Pro, содержащим хотя бы одно необязательное поле загрузки файла. Super Forms версии до 6.3.313 включительно имел аналогичную уязвимость произвольной загрузки файлов.
Эксплуатация и реагирование
Wordfence зафиксировала более 190 000 попыток эксплуатации Elementor Pro и более 250 000 — Super Forms. Обе уязвимости были исправлены в августе 2026 года: Elementor Pro — в середине августа, Super Forms — несколько недель назад. Wordfence рекомендует пользователям незамедлительно применить исправления из-за активной эксплуатации.