Radar AI Avatar Transparent

שתי פגיעויות קריטיות בתוספי וורדפרס Super Forms ו-Elementor Pro מנוצלות בפועל

תוקפים מנצלים בפועל שתי פגיעויות קריטיות נפרדות בתוספי טפסים פופולריים לוורדפרס — Super Forms ו-Elementor Pro — כדי להעלות קובצי PHP זדוניים ולהשתלט על אתרים. חברת Wordfence חסמה כבר יותר מ-440 אלף ניסיונות תקיפה נגד שתי הפגיעויות.

מנעול שבור מעל חלון דפדפן ואייקון העלאת קובץ
מזהה CVE-2026-14894 (Super Forms) · CVE-2026-32475 (Elementor Pro)
מוצר וגרסאות מושפעות Super Forms – Drag & Drop Form Builder לפני 6.3.314 · Elementor Pro עד 4.2.1 כולל
חומרה CVSS 9.8 ו-9.0 בהתאמה (שתיהן קריטיות)
מנוצל בפועל כן — למעלה מ-440,000 ניסיונות תקיפה חסומים
סטטוס תיקון תוקן בגרסאות 6.3.314 ו-4.2.2

מה קרה

בשני המקרים מדובר בכשל בבדיקת סוג הקובץ בעת העלאה דרך שדות טופס. ב-Super Forms התוסף לא בדק כראוי את סיומת הקובץ שהועלה, כך שתוקף לא מזוהה יכול לשלוח קובץ PHP במקום תמונה או מסמך ולגרום לשרת להריץ אותו. ב-Elementor Pro הפגיעות מתבססת על טריק דומה אך עדין יותר: שליחת קובץ ריק כפריט הראשון במערך ההעלאה וקובץ PHP זדוני כפריט השני גורמת לתוסף להפסיק לבדוק את שאר הקבצים במערך. כדי שהניצול יעבוד באלמנטור נדרש שבאתר קיים עמוד פעיל עם ווידג'ט טופס שכולל שדה העלאת קובץ.

לפי Wordfence, ההתקפות על Super Forms החלו כבר ב-14 ביולי והגיעו לשיא של יותר מ-40 אלף בקשות ביום ב-18 באוגוסט, ואילו הניצול של Elementor Pro החל ב-19 באוגוסט. במקרים שנצפו, אחרי העלאת קובץ ה-PHP התוקפים משיגים דריסת רגל שממנה ניתן ליצור חשבונות מנהל, לגנוב מידע או להשתלט על האתר כולו.

נקודות לשים לב

  • עדכנו מיידית ל-Super Forms 6.3.314 ומעלה ול-Elementor Pro 4.2.2 ומעלה — הניצול כבר פעיל בהיקף גדול.
  • בדקו את תיקיית /wp-content/uploads/elementor/forms/ וכן את תיקיות ההעלאה של Super Forms לאיתור קובצי .php חשודים שלא הועלו על ידכם.
  • אם אין באתר שימוש פעיל בשדה העלאת קובץ בטופס אלמנטור — שקלו להסיר את השדה עד לעדכון, כתוספת הגנה.
  • אחרי עדכון, סרקו את האתר לחשבונות מנהל לא מוכרים שנוצרו בתקופת החשיפה.
  • שני התוספים נפוצים מאוד, כך שגם אתרים קטנים נמצאים בטווח הסריקה האוטומטית של התוקפים — היקף האתר לא מקנה חסינות.

מקורות: The Hacker News · BleepingComputer

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-