Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Более шести миллионов сайтов на WordPress оказались под угрозой захвата из-за двух критических уязвимостей в популярных плагинах Elementor Pro и Super Forms. Исследователи компании Wordfence сообщили, что обе ошибки уже использовались злоумышленниками в реальных атаках. То есть речь идет не о теоретическом сценарии из лаборатории, а о вполне рабочем способе проникновения на сайты.
Elementor Pro — коммерческий плагин для создания страниц без программирования. Он позволяет собирать сайты из готовых элементов, добавлять виджеты, шаблоны, формы и всплывающие окна. Плагин установлен более чем на шести миллионах сайтов.
До выхода исправления все версии Elementor Pro до 4.2.1 включительно содержали ошибку, связанную с загрузкой файлов без ограничений по типу. Уязвимость получила обозначение CVE-2026-32475 и оценку 9,8 из 10 — это критический уровень опасности. Атакующему не требовалась учетная запись: при определенных условиях он мог загрузить на сайт исполняемый файл и добиться удаленного выполнения кода.
Для атаки сайт должен был содержать опубликованную страницу с виджетом формы Elementor Pro, в которой присутствовало хотя бы одно необязательное поле загрузки файла. Исправление выпустили в середине августа 2026 года. По данным Wordfence, только специалисты этой компании заблокировали более 190 тысяч попыток эксплуатации уязвимости.
Примерно в тот же период исследователи обнаружили похожую проблему в Super Forms — конструкторе форм с интерфейсом перетаскивания элементов. У плагина около 13 тысяч активных установок, а уязвимыми были все версии до 6.3.313 включительно.
Ошибка позволяла неавторизованным пользователям загружать произвольные файлы, в том числе исполняемые. Это также создавало возможность для удаленного выполнения кода. Уязвимость зарегистрировали под номером CVE-2026-14894; ее критичность также оценили в 9,8 из 10. Исправление для Super Forms выпустили несколько недель назад.
Wordfence зафиксировала более 250 тысяч попыток атак на этот плагин. В сумме по двум уязвимостям число заблокированных или замеченных попыток достигло примерно 440 тысяч.
Владельцам сайтов рекомендуется без промедления обновить Elementor Pro и Super Forms до безопасных версий, а также проверить журналы сервера и учетные записи администраторов на признаки взлома. Популярность плагинов в данном случае сыграла против пользователей: чем шире распространен инструмент, тем привлекательнее он для тех, кто ищет один ключ к множеству дверей.
Критические уязвимости в двух популярных плагинах для WordPress — Elementor Pro и Super Forms — создали риск захвата сайтов. Исследователи Wordfence сообщили, что ошибки уже эксплуатировались в реальных атаках.
Elementor Pro используется более чем на шести миллионах сайтов. В версиях до 4.2.1 включительно присутствовала уязвимость CVE-2026-32475, связанная с неограниченной загрузкой файлов. Неавторизованный атакующий мог загрузить исполняемый файл и получить возможность удаленно запускать код. Для эксплуатации требовалась опубликованная страница с виджетом формы Elementor Pro и хотя бы одним необязательным полем загрузки файла. Уязвимость получила критическую оценку 9,8 из 10. Исправление выпустили в середине августа 2026 года, а Wordfence заблокировала более 190 тысяч попыток атаки.
В Super Forms, плагине-конструкторе форм примерно для 13 тысяч активных установок, обнаружили похожую ошибку. Все версии до 6.3.313 включительно позволяли неавторизованным пользователям загружать произвольные файлы, включая исполняемые. Эта уязвимость зарегистрирована как CVE-2026-14894 и также имеет оценку 9,8 из 10. Исправление выпустили несколько недель назад.
Wordfence зафиксировала более 250 тысяч попыток эксплуатации уязвимости Super Forms. В совокупности по двум плагинам исследователи насчитали около 440 тысяч атак.
Владельцам сайтов рекомендуется немедленно обновить оба плагина до исправленных версий. После обновления необходимо проверить серверные журналы, содержимое сайта и учетные записи администраторов, поскольку установка патча не удаляет возможные последствия уже состоявшегося взлома. История наглядно показывает, что популярность плагина превращает найденную в нем ошибку в универсальный инструмент атаки сразу на множество сайтов.