Los ciberdelincuentes están explotando activamente dos vulnerabilidades críticas en los plugins de WordPress Super Forms y Elementor Pro, según un informe de Wordfence. Estas fallas permiten a atacantes no autenticados subir archivos de cualquier tipo, incluyendo archivos PHP ejecutables, lo que puede derivar en la ejecución remota de código en el servidor.

Detalles de las vulnerabilidades

  • CVE-2026-14894 (puntuación CVSS 9.8): Falta de validación del tipo de archivo en Super Forms – Drag & Drop Form Builder, que permite subir archivos de cualquier tipo, incluyendo archivos PHP, conduciendo a ejecución remota de código. Corregido en la versión 6.3.314.
  • CVE-2026-32475 (puntuación CVSS 9.0/9.8): Vulnerabilidad en Elementor Pro que también permite la subida de archivos arbitrarios y ejecución remota de código. Corregido en la versión 4.2.2.

Estas vulnerabilidades de subida de archivos arbitrarios pueden ser aprovechadas para escribir un shell web PHP en el sitio y ejecutar código arbitrario, lo que podría ser utilizado para crear cuentas de administrador, exfiltrar datos o tomar el control total del sitio WordPress. Cabe destacar que los detalles de CVE-2026-32475 fueron divulgados por Patchstack el mes pasado. Para su explotación exitosa, el sitio objetivo debe tener al menos una página publicada de Elementor que contenga un widget de formulario con un campo de subida de archivos.

Explotación de CVE-2026-14894

En los ataques que explotan CVE-2026-14894, los atacantes envían una solicitud HTTP POST a "/wp-admin/admin-ajax.php" usando el endpoint "super_submit_form", incluyendo un campo de archivo con un payload PHP codificado en Base64 y un nombre de archivo controlado por el atacante. El archivo subido, aunque tiene un prefijo de tipo de contenido "data:image/gif;base64", es en realidad un shell web PHP llamado "Mushr00w_upl.php", que actúa como un conducto para subir cargas adicionales al sitio.

Los ataques que aprovechan Super Forms se han originado desde varias direcciones IP, incluyendo 103.168.147.235, 103.168.146.131, 103.154.152.178, y otras. Según Wordfence, la actividad maliciosa comenzó el 14 de julio de 2026 y alcanzó su punto máximo el 18 de agosto de 2026, con más de 40,000 solicitudes de explotación en un solo día.

Explotación de CVE-2026-32475

En el caso de CVE-2026-32475, el atacante envía el campo de subida de archivos del formulario como un array, donde el primer elemento está vacío y el segundo contiene un payload PHP con extensión .php, lo que provoca la omisión de la validación. Una vez subido, el archivo PHP se coloca en el directorio "/wp-content/uploads/elementor/forms/" con un nombre de archivo generado aleatoriamente pero con la extensión .php proporcionada por el atacante, que puede ser solicitado directamente para ejecutar comandos arbitrarios en el servidor.

Los esfuerzos de explotación contra CVE-2026-32475 comenzaron el 19 de agosto de 2026 y se han originado desde direcciones IP como 2602:fa59:10:7a1::1, 185.196.220.85, 103.84.230.85, entre otras.

Recomendaciones

Se recomienda a los propietarios de sitios WordPress que utilizan estos dos plugins aplicar los parches de inmediato, escanear sus sitios en busca de indicadores de compromiso y auditar la presencia de archivos .php inesperados o modificados recientemente.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity