Image d’illustration générée par IA
WordPress sous attaque : plus de 440 000 tentatives contre Super Forms et Elementor Pro
Plus de 440 000 attaques visent Super Forms et Elementor Pro : upload PHP sans authentification, webshell et prise de contrôle. Mettez à jour vite.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Deux vulnérabilités critiques touchant les extensions WordPress Super Forms – Drag & Drop Form Builder et Elementor Pro sont activement exploitées pour téléverser des fichiers PHP et exécuter du code sur les serveurs.
Wordfence a bloqué au total plus de 440 000 tentatives d’exploitation : plus de 250 000 visant CVE-2026-14894 dans Super Forms et plus de 190 000 visant CVE-2026-32475 dans Elementor Pro.
Dans les deux cas, les attaques peuvent être menées sans authentification. En cas d’exploitation réussie, l’attaquant peut installer une web shell, exécuter des commandes, créer des comptes administrateur WordPress, exfiltrer des données et prendre le contrôle du site.
Deux campagnes déjà actives à grande échelle
L’activité visant Super Forms aurait commencé le 14 juillet 2026, avant de dépasser les 40 000 requêtes d’exploitation le 18 août 2026. Les tentatives ciblant la vulnérabilité d’Elementor Pro ont quant à elles commencé le 19 août 2026.
Wordfence a décrit les deux campagnes dans des rapports publiés au cours de la même semaine. Aucune attribution à un groupe criminel précis n’a été établie : les adresses IP observées identifient les infrastructures utilisées lors des attaques, mais ne permettent pas de déterminer l’identité des opérateurs.
Les deux vulnérabilités relèvent de la catégorie CWE-434, qui concerne le téléversement insuffisamment contrôlé de fichiers potentiellement dangereux. Le résultat final est similaire, mais les mécanismes d’exploitation diffèrent.
Pour CVE-2026-14894, la NVD attribue un score CVSS de 9,8, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Pour CVE-2026-32475, le score NVD est de 9 :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Une autre évaluation attribue à Elementor Pro une gravité de 9,0/9,8. Cette valeur doit être distinguée du score officiel actuellement publié par la NVD, qui reste fixé à 9.
Super Forms accepte du PHP déguisé en image
CVE-2026-14894 concerne toutes les versions de Super Forms – Drag & Drop Form Builder jusqu’à la version 6.3.313 incluse. Le correctif est disponible dans la version 6.3.314.
La faille se situe dans le flux AJAX utilisé pour envoyer les formulaires. Le gestionnaire submit_form, également accessible aux utilisateurs non authentifiés via un point de terminaison nopriv, n’applique correctement ni la vérification du type de fichier ni le contrôle des capabilities WordPress.
Un nonce de session était présent, mais il ne constitue pas une protection efficace. Un visiteur non authentifié peut en effet l’obtenir librement en appelant un autre point de terminaison nopriv, puis le réutiliser dans la requête malveillante.
Les attaques observées envoient des requêtes POST vers :
/wp-admin/admin-ajax.php
La requête utilise l’action super_submit_form et inclut des paramètres tels que form_id=2, sf_nonce, sf_upload_field et le type files. L’attaquant contrôle également le nom du fichier et son contenu.
Dans un échantillon analysé, le payload PHP était encodé en Base64 et déclaré comme s’il s’agissait d’une image GIF :
data:image/gif;base64
Le contenu réel était toutefois du code exécutable. Le fichier était enregistré sous le nom :
Mushr00w_upl.php
Il s’agit d’une web shell conçue pour recevoir et charger d’autres payloads. Un type MIME apparemment inoffensif n’empêche donc pas l’exécution, car le contrôle ne permet pas de déterminer de manière fiable la nature réelle du fichier.
Elementor Pro contourné grâce à un tableau spécialement construit
CVE-2026-32475 concerne Elementor Pro jusqu’à la version 4.2.1. La NVD n’indique pas de version initiale précise pour la branche vulnérable. La version corrigée est la 4.2.2.
L’exploitation nécessite une configuration spécifique sur le site ciblé : au moins une page Elementor publiée doit contenir un widget Form avec un champ File Upload. L’attaque reste réalisable sans authentification, mais cette condition préalable explique la complexité accrue indiquée dans le vecteur CVSS.
Le contournement exploite la manière dont le champ de téléversement est structuré. L’attaquant l’envoie sous forme de tableau : le premier élément est laissé vide, tandis que le second contient le payload PHP et un nom se terminant par l’extension .php.
Cette construction permet de contourner la validation. L’extension enregistre alors le fichier dans le répertoire :
/wp-content/uploads/elementor/forms/
Le nom du fichier est généré aléatoirement, mais l’extension .php contrôlée par l’attaquant est conservée. Il suffit ensuite d’appeler directement le fichier pour exécuter des commandes sur le serveur.
Patchstack avait déjà divulgué les détails de CVE-2026-32475 le mois dernier. L’activité observée par la suite confirme que les informations techniques ont été intégrées à des campagnes réelles, et pas uniquement à des démonstrations de faisabilité.
De la web shell au contrôle complet du site
Le premier effet de ces deux vulnérabilités est de permettre le dépôt de code PHP dans un emplacement accessible depuis le Web. À partir de là, l’impact dépend des privilèges du compte utilisé par le serveur pour exécuter PHP et de la configuration de l’hébergement.
Une web shell peut servir à :
- charger des logiciels malveillants et des outils supplémentaires ;
- exécuter des commandes arbitraires sur le système ;
- modifier les thèmes, les extensions et les configurations ;
- créer des comptes WordPress dotés de privilèges administrateur ;
- lire les identifiants et les données présentes dans la base de données ;
- modifier ou supprimer du contenu ;
- maintenir un accès persistant au serveur ;
- compromettre d’autres sites hébergés dans le même environnement si l’isolation est insuffisante.
La mise à jour de l’extension corrige la vulnérabilité, mais ne supprime ni les fichiers déjà téléversés ni les comptes créés par l’attaquant. Pour les sites restés exposés pendant les campagnes, l’application du correctif doit donc s’accompagner d’une vérification rétrospective.
Les fiches NVD disponibles n’indiquent pas que CVE-2026-14894 ou CVE-2026-32475 figurent dans le catalogue CISA Known Exploited Vulnerabilities. Il n’est donc pas possible d’indiquer une date d’ajout ou une échéance CISA. Aucun élément suffisant ne permet non plus de relier ces incidents à d’autres compromissions récentes des deux éditeurs répertoriées dans le KEV.
L’absence de statut KEV connu ne réduit toutefois pas l’urgence : l’exploitation est directement documentée par des centaines de milliers de requêtes malveillantes.
Correctifs et vérifications à effectuer immédiatement
Les responsables de sites WordPress doivent mettre à jour immédiatement :
- Super Forms vers la version 6.3.314 ou ultérieure ;
- Elementor Pro vers la version 4.2.2 ou ultérieure.
Il convient également de vérifier les copies désactivées ou obsolètes des extensions. Un composant inutilisé mais toujours présent sur le serveur peut conserver du code vulnérable et élargir la surface d’exposition.
Pour Elementor Pro, le répertoire suivant doit être inspecté en priorité :
/wp-content/uploads/elementor/forms/
Il faut rechercher les fichiers PHP inattendus, ajoutés ou modifiés récemment, sans se limiter aux noms déjà connus. Dans le cas de Super Forms, les journaux HTTP doivent être examinés afin d’identifier les requêtes vers :
/wp-admin/admin-ajax.php
Parmi les indicateurs les plus spécifiques figurent l’action super_submit_form, le nom Mushr00w_upl.php, les payloads PHP encodés en Base64 et les téléversements déclarés comme image/gif mais enregistrés avec l’extension .php.
Les administrateurs doivent également vérifier :
- la présence de nouveaux comptes WordPress dotés de privilèges élevés ;
- les modifications non autorisées des extensions, des thèmes et des fichiers de configuration ;
- les processus PHP ou les requêtes inhabituelles ciblant directement les répertoires de téléversement ;
- les connexions sortantes inhabituelles depuis le serveur ;
- les modifications apportées aux identifiants, au contenu ou aux paramètres du site.
Adresses IP observées et réponse en cas de compromission
Parmi les sources associées aux attaques contre Super Forms, les adresses suivantes ont été signalées :
103.168.147.235
103.168.146.131
103.154.152.178
103.170.97.7
182.10.130.51
189.4.122.140
129.227.46.143
64.176.209.104
103.164.182.122
37.9.33.62
Pour Elementor Pro, les adresses suivantes ont été observées :
2602:fa59:10:7a1::1
185.196.220.85
103.84.230.85
103.90.148.202
216.126.225.208
167.254.240.75
167.254.241.119
114.10.17.253
114.10.45.151
2406:ef80:2:7d19::1
Ces adresses peuvent être bloquées ou faire l’objet d’une surveillance, mais elles ne doivent pas constituer l’unique critère de détection. Les infrastructures peuvent changer, être partagées ou avoir elles-mêmes été compromises.
Si des signes d’intrusion sont détectés, il faut supprimer les web shells, restaurer les fichiers à partir de copies fiables et renouveler les identifiants WordPress, d’hébergement, FTP/SFTP, de base de données et d’API. La simple suppression du payload visible ne garantit pas l’assainissement du système : l’attaquant peut avoir mis en place d’autres mécanismes de persistance.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-14894CRITICAL9.8The Super Forms – Drag & Drop Form Builder plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 6.3.313 via the submit_form function. This is due to missing file type validation and the absence of any capability check on the submit_form nopriv AJAX handle
- CVE-2026-32475CRITICAL9.0Unrestricted Upload of File with Dangerous Type vulnerability in Elementor Elementor Pro allows Using Malicious Files. This issue affects Elementor Pro: from n/a through 4.2.1.
