WordPress sotto attacco: oltre 440.000 tentativi contro Super Forms ed Elementor Pro
Vulnerabilidades

Imagen ilustrativa generada con IA

WordPress bajo ataque: más de 440.000 intentos contra Super Forms y Elementor Pro

Más de 440.000 ataques explotan CVE-2026-14894 en Super Forms y CVE-2026-32475 en Elementor Pro para subir PHP y controlar WordPress.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Dos vulnerabilidades críticas en los plugins de WordPress Super Forms – Drag & Drop Form Builder y Elementor Pro están siendo explotadas activamente para cargar archivos PHP y ejecutar código en los servidores.

Wordfence ha bloqueado en total más de 440.000 intentos de explotación: más de 250.000 contra CVE-2026-14894 en Super Forms y más de 190.000 contra CVE-2026-32475 en Elementor Pro.

En ambos casos, los ataques pueden llevarse a cabo sin autenticación. Si la explotación tiene éxito, el atacante puede instalar una web shell, ejecutar comandos, añadir cuentas de administrador de WordPress, exfiltrar datos y tomar el control de la instalación.

Dos campañas ya activas a gran escala

La actividad contra Super Forms habría comenzado el 14 de julio de 2026 y superó los 40.000 intentos de explotación el 18 de agosto de 2026. Los intentos dirigidos contra la vulnerabilidad de Elementor Pro comenzaron, en cambio, el 19 de agosto de 2026.

Wordfence describió ambas campañas en informes publicados durante la misma semana. No se ha atribuido la actividad a un grupo cibercriminal concreto: las direcciones IP observadas identifican infraestructuras utilizadas en los ataques, pero no demuestran quién las opera.

Las dos vulnerabilidades pertenecen a la categoría CWE-434, que corresponde a la carga sin restricciones adecuadas de archivos potencialmente peligrosos. El resultado final es similar, pero los mecanismos de explotación son diferentes.

Para CVE-2026-14894, NVD asigna una puntuación CVSS 9.8 con el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Para CVE-2026-32475, la puntuación de NVD es CVSS 9:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Otra evaluación atribuye a Elementor Pro una gravedad de 9.0/9.8. Este dato debe distinguirse de la puntuación oficial disponible en NVD, que sigue siendo 9.

Super Forms acepta PHP camuflado como imagen

CVE-2026-14894 afecta a todas las versiones de Super Forms – Drag & Drop Form Builder hasta la 6.3.313, incluida. La corrección está disponible en la versión 6.3.314.

El fallo se encuentra en el flujo AJAX utilizado para enviar los formularios. El controlador submit_form, accesible también para usuarios no autenticados mediante un endpoint nopriv, no aplica correctamente ni la validación del tipo de archivo ni una comprobación de las capacidades de WordPress.

Existía un nonce de sesión, pero no constituye una protección eficaz. Un visitante no autenticado puede obtenerlo libremente llamando a otro endpoint nopriv y utilizarlo después en la solicitud maliciosa.

Los ataques observados envían solicitudes POST a:

/wp-admin/admin-ajax.php

La solicitud utiliza la acción super_submit_form e incluye parámetros como form_id=2, sf_nonce, sf_upload_field y el tipo files. Además, el atacante controla el nombre del archivo y el contenido transmitido.

En una muestra analizada, el payload PHP estaba codificado en Base64 y declarado como si fuera una imagen GIF:

data:image/gif;base64

Sin embargo, el contenido real era código ejecutable. El archivo se guardaba con el nombre:

Mushr00w_upl.php

Se trata de una web shell preparada para recibir y cargar payloads adicionales. Por tanto, el MIME aparentemente inocuo no impide la ejecución, ya que la validación no determina de forma fiable la naturaleza real del archivo.

Elementor Pro eludido mediante un array diseñado a medida

CVE-2026-32475 afecta a Elementor Pro hasta la versión 4.2.1. NVD no indica una versión inicial concreta de la rama vulnerable. La versión corregida es la 4.2.2.

La explotación requiere una configuración específica en el sitio objetivo: debe existir al menos una página publicada con Elementor que contenga un widget Form con un campo File Upload. El ataque sigue sin requerir autenticación, pero esta condición previa explica la mayor complejidad indicada en el vector CVSS.

El bypass aprovecha la forma en que se estructura el campo de carga. El atacante lo envía como un array: el primer elemento se deja vacío, mientras que el segundo contiene el payload PHP y un nombre que termina en la extensión .php.

Esta construcción elude la validación. El plugin escribe entonces el archivo en el directorio:

/wp-content/uploads/elementor/forms/

El nombre se genera de forma aleatoria, pero se conserva la extensión .php controlada por el atacante. En ese momento, basta con solicitar directamente el archivo para ejecutar comandos en el servidor.

Patchstack ya había divulgado los detalles de CVE-2026-32475 el mes pasado. La actividad observada posteriormente confirma que la información técnica se ha incorporado a campañas reales, no solo a pruebas de concepto.

De la web shell al control total del sitio

El primer efecto de ambas vulnerabilidades es la posibilidad de depositar código PHP en una ubicación accesible desde la web. A partir de ahí, el impacto depende de los privilegios de la cuenta con la que el servidor ejecuta PHP y de la configuración del entorno de hosting.

Una web shell puede utilizarse para:

  • cargar malware y herramientas adicionales;
  • ejecutar comandos arbitrarios en el sistema;
  • modificar temas, plugins y configuraciones;
  • crear cuentas de WordPress con privilegios de administrador;
  • leer credenciales y datos almacenados en la base de datos;
  • alterar o eliminar contenido;
  • mantener el acceso persistente al servidor;
  • comprometer otros sitios alojados en el mismo entorno si el aislamiento es insuficiente.

Actualizar el plugin corrige la vulnerabilidad, pero no elimina los archivos ya cargados ni las cuentas creadas por el atacante. Por ello, en los sitios que estuvieron expuestos durante las campañas, la aplicación del parche debe ir acompañada de una revisión retrospectiva.

En las fichas de NVD disponibles no consta que CVE-2026-14894 o CVE-2026-32475 estén incluidas en el catálogo CISA Known Exploited Vulnerabilities. Por tanto, no es posible indicar una fecha de inclusión ni un plazo establecido por CISA. Tampoco se conocen elementos suficientes para vincular estos incidentes con otros casos recientes de ambos proveedores incluidos en KEV.

La ausencia de un estado KEV conocido no reduce la urgencia: la explotación está documentada directamente mediante cientos de miles de solicitudes maliciosas.

Parches y comprobaciones que deben realizarse de inmediato

Los responsables de instalaciones de WordPress deben actualizar inmediatamente:

  • Super Forms a la versión 6.3.314 o posterior;
  • Elementor Pro a la versión 4.2.2 o posterior.

También deben comprobarse las copias desactivadas u obsoletas de los plugins. Un componente que no se utiliza, pero que sigue presente en el servidor, puede conservar código vulnerable y ampliar la superficie de ataque expuesta.

En el caso de Elementor Pro, debe inspeccionarse especialmente el directorio:

/wp-content/uploads/elementor/forms/

Es necesario buscar archivos PHP inesperados, añadidos o modificados recientemente, sin limitarse a nombres conocidos. En Super Forms, deben examinarse los registros HTTP para identificar solicitudes dirigidas a:

/wp-admin/admin-ajax.php

Entre los indicadores más específicos se encuentran la acción super_submit_form, el nombre Mushr00w_upl.php, payloads PHP codificados en Base64 y cargas declaradas como image/gif pero guardadas con extensión .php.

Los administradores también deberían comprobar:

  • nuevas cuentas de WordPress con privilegios elevados;
  • modificaciones no autorizadas en plugins, temas y archivos de configuración;
  • procesos PHP o solicitudes anómalas dirigidas a las carpetas de carga;
  • conexiones salientes inusuales desde el servidor;
  • cambios en credenciales, contenido o configuración del sitio.

Direcciones IP observadas y respuesta ante una posible intrusión

Entre los orígenes asociados a los ataques contra Super Forms se han identificado:

103.168.147.235
103.168.146.131
103.154.152.178
103.170.97.7
182.10.130.51
189.4.122.140
129.227.46.143
64.176.209.104
103.164.182.122
37.9.33.62

En el caso de Elementor Pro, se observaron:

2602:fa59:10:7a1::1
185.196.220.85
103.84.230.85
103.90.148.202
216.126.225.208
167.254.240.75
167.254.241.119
114.10.17.253
114.10.45.151
2406:ef80:2:7d19::1

Estas direcciones pueden bloquearse o someterse a monitorización, pero no deben convertirse en el único criterio de detección. Las infraestructuras pueden cambiar, ser compartidas o estar comprometidas a su vez.

Si aparecen indicios de intrusión, deben eliminarse las web shells, restaurarse los archivos desde copias fiables y rotarse las credenciales de WordPress, hosting, FTP/SFTP, base de datos y API. La simple eliminación del payload visible no garantiza la limpieza: el atacante podría haber preparado otros mecanismos de persistencia.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosWordPressSuper FormsElementor ProCVE-2026-14894CVE-2026-32475vulnerabilidad WordPressweb shell PHP
Volver al inicio