Especialistas em autenticação multifator - Blog da MFA2GO

Super Forms e Elementor Pro recebem 440 mil ataques por upload PHP

Escrito por MFA2GO | Sep 4, 2026, 4:00:12 PM
Vulnerabilidade

Super Forms e Elementor Pro: 440 mil ataques

Falhas em plugins do WordPress permitem envio de arquivos PHP e tomada do site.

Navegacao

O que aconteceu Como o ataque funciona Sinais de alerta Como se proteger Checklist pratico

Resumo rapido

Criminosos estao explorando falhas criticas nos plugins Super Forms e Elementor Pro para WordPress. A Wordfence ja bloqueou mais de 440 mil tentativas. O risco central e o envio de arquivos PHP maliciosos, que abrem caminho para o controle do site.

Neste artigo voce vai aprender:

  • Quais falhas atingem Super Forms e Elementor Pro.
  • Por que o envio de arquivos PHP e perigoso.
  • Quais versoes corrigem os problemas informados.
  • Quais sinais procurar no WordPress.
  • Quais acoes tomar agora para reduzir o risco.

Duas falhas criticas ja exploradas em massa

Duas vulnerabilidades graves em plugins populares do WordPress sairam do papel e entraram em campanhas reais de ataque: a CVE-2026-14894, no Super Forms – Drag & Drop Form Builder, e a CVE-2026-32475, no Elementor Pro. A Wordfence informou ter bloqueado mais de 250 mil tentativas contra o Super Forms e mais de 190 mil contra o Elementor Pro, somando mais de 440 mil eventos.

As duas falhas tem a mesma raiz: a validacao do tipo de arquivo enviado pelo formulario simplesmente nao acontece como deveria. Isso permite que alguem sem qualquer login suba arquivos PHP para dentro do site. E, no WordPress, um arquivo PHP no lugar errado significa execucao de comandos no servidor.

Como o ataque funciona na pratica

No Super Forms, as tentativas observadas partem de uma requisicao para /wp-admin/admin-ajax.php que aciona o endpoint super_submit_form. O pacote enviado carrega um campo de arquivo com conteudo PHP codificado em Base64 e um nome de arquivo definido pelo proprio atacante.

O objetivo e sempre o mesmo: deixar uma porta dos fundos instalada. A partir dela, o invasor executa codigo, cria contas de administrador, copia dados do banco e passa a controlar a instalacao WordPress. No Elementor Pro, a exploracao depende de uma condicao especifica: o site precisa ter pelo menos uma pagina publicada do Elementor com formulario que use campo de upload de arquivo.

Sinais de alerta no seu WordPress

Quem administra sites com Super Forms ou Elementor Pro deve olhar para comportamentos fora do padrao antes de assumir que esta tudo bem. Uma varredura rapida nos uploads e nos logs costuma revelar o problema logo no inicio.

  • Arquivos PHP recentes em pastas de upload ou diretorios ligados a formularios.
  • Requisicoes incomuns para /wp-admin/admin-ajax.php.
  • Chamadas envolvendo super_submit_form.
  • Novas contas administrativas que ninguem da equipe criou.
  • Formularios com campo de upload recebendo arquivos suspeitos.

Atualizacao e revisao: o que fazer agora

A primeira medida e atualizar os plugins. O Super Forms recebeu correcao na versao 6.3.314 e o Elementor Pro na versao 4.2.2. Se o site roda versoes anteriores, o caso deixa de ser manutencao de rotina e vira prioridade.

Em seguida, revise os formularios que aceitam envio de arquivo, elimine campos de upload que ninguem usa e verifique se existem arquivos PHP em pastas onde so deveriam morar imagens, PDFs e anexos comuns. Havendo qualquer suspeita de invasao, confira a lista de administradores, os logs do servidor e os arquivos alterados nos ultimos dias.

Checklist pratico

  1. Confirme se o Super Forms esta na versao 6.3.314 ou superior e se o Elementor Pro esta na 4.2.2 ou superior.
  2. Revise formularios publicados, especialmente paginas do Elementor com campo de upload de arquivo.
  3. Procure arquivos PHP enviados recentemente e verifique requisicoes para /wp-admin/admin-ajax.php.

Perguntas frequentes

Todo site WordPress esta vulneravel?

Nao. O risco informado alcanca sites que usam Super Forms ou Elementor Pro em versoes afetadas. No Elementor Pro, ainda pesa a condicao de existir uma pagina publicada com formulario e campo de upload.

O que o invasor consegue fazer?

Se conseguir enviar e executar um arquivo PHP, o invasor cria usuarios administradores, acessa dados armazenados e assume o controle do site.

Atualizar o plugin resolve?

Atualizar para as versoes corrigidas fecha a porta, mas nao apaga o que ja passou por ela. Verifique tambem se o site recebeu arquivos suspeitos ou ganhou contas administrativas indevidas.

Proteja sua empresa com a MFA2GO

Falhas em plugins mostram como um acesso indevido pode escalar rapidamente. A MFA2GO ajuda sua empresa a fortalecer autenticacao, gestao de acesso e protecao de contas criticas.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://thehackernews.com/2026/09/over-440000-exploit-attempts-target.html