Falhas em plugins do WordPress permitem envio de arquivos PHP e tomada do site.
Criminosos estao explorando falhas criticas nos plugins Super Forms e Elementor Pro para WordPress. A Wordfence ja bloqueou mais de 440 mil tentativas. O risco central e o envio de arquivos PHP maliciosos, que abrem caminho para o controle do site.
Duas vulnerabilidades graves em plugins populares do WordPress sairam do papel e entraram em campanhas reais de ataque: a CVE-2026-14894, no Super Forms – Drag & Drop Form Builder, e a CVE-2026-32475, no Elementor Pro. A Wordfence informou ter bloqueado mais de 250 mil tentativas contra o Super Forms e mais de 190 mil contra o Elementor Pro, somando mais de 440 mil eventos.
As duas falhas tem a mesma raiz: a validacao do tipo de arquivo enviado pelo formulario simplesmente nao acontece como deveria. Isso permite que alguem sem qualquer login suba arquivos PHP para dentro do site. E, no WordPress, um arquivo PHP no lugar errado significa execucao de comandos no servidor.
No Super Forms, as tentativas observadas partem de uma requisicao para /wp-admin/admin-ajax.php que aciona o endpoint super_submit_form. O pacote enviado carrega um campo de arquivo com conteudo PHP codificado em Base64 e um nome de arquivo definido pelo proprio atacante.
O objetivo e sempre o mesmo: deixar uma porta dos fundos instalada. A partir dela, o invasor executa codigo, cria contas de administrador, copia dados do banco e passa a controlar a instalacao WordPress. No Elementor Pro, a exploracao depende de uma condicao especifica: o site precisa ter pelo menos uma pagina publicada do Elementor com formulario que use campo de upload de arquivo.
Quem administra sites com Super Forms ou Elementor Pro deve olhar para comportamentos fora do padrao antes de assumir que esta tudo bem. Uma varredura rapida nos uploads e nos logs costuma revelar o problema logo no inicio.
A primeira medida e atualizar os plugins. O Super Forms recebeu correcao na versao 6.3.314 e o Elementor Pro na versao 4.2.2. Se o site roda versoes anteriores, o caso deixa de ser manutencao de rotina e vira prioridade.
Em seguida, revise os formularios que aceitam envio de arquivo, elimine campos de upload que ninguem usa e verifique se existem arquivos PHP em pastas onde so deveriam morar imagens, PDFs e anexos comuns. Havendo qualquer suspeita de invasao, confira a lista de administradores, os logs do servidor e os arquivos alterados nos ultimos dias.
Nao. O risco informado alcanca sites que usam Super Forms ou Elementor Pro em versoes afetadas. No Elementor Pro, ainda pesa a condicao de existir uma pagina publicada com formulario e campo de upload.
Se conseguir enviar e executar um arquivo PHP, o invasor cria usuarios administradores, acessa dados armazenados e assume o controle do site.
Atualizar para as versoes corrigidas fecha a porta, mas nao apaga o que ja passou por ela. Verifique tambem se o site recebeu arquivos suspeitos ou ganhou contas administrativas indevidas.
Falhas em plugins mostram como um acesso indevido pode escalar rapidamente. A MFA2GO ajuda sua empresa a fortalecer autenticacao, gestao de acesso e protecao de contas criticas.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Fontes:
https://thehackernews.com/2026/09/over-440000-exploit-attempts-target.html