أعلنت شركة Wordfence عن رصد موجة واسعة من الهجمات السيبرانية تستهدف إضافتين شهيرتين في ووردبريس: Super Forms وElementor Pro.
- CVE-2026-14894 (درجة خطورة 9.8): ثغرة في إضافة Super Forms – Drag & Drop Form Builder ناجمة عن غياب التحقق من نوع الملفات المرفوعة، ما يسمح للمهاجمين غير المصادقين برفع ملفات من أي نوع، بما في ذلك ملفات PHP قابلة للتنفيذ، وصولاً إلى تنفيذ أوامر عن بُعد. تم إصلاحها في الإصدار 6.3.314.
- CVE-2026-32475 (درجة خطورة 9.0/9.8): ثغرة مشابهة في إضافة Elementor Pro تسمح برفع ملفات PHP وتنفيذها عن بُعد. تم إصلاحها في الإصدار 4.2.2.
أسلوب الاستغلال
كما هو الحال مع ثغرات رفع الملفات العشوائية، يمكن للمهاجمين زرع web shell داخل الموقع، ما يمنحهم القدرة على تنفيذ أوامر، إنشاء حسابات إدارية، سرقة البيانات، أو السيطرة الكاملة على الموقع.
- في حالة Super Forms، يتم إرسال طلب HTTP POST إلى المسار /wp-admin/admin-ajax.php عبر نقطة النهاية super_submit_form، متضمناً ملفاً مشفراً بـBase64 يحمل حمولة PHP باسم Mushr00w_upl.php.
- في حالة Elementor Pro، يتم تمرير حقل رفع الملفات كمصفوفة، حيث يحتوي العنصر الثاني على ملف PHP، ما يتجاوز التحقق الأمني ويضع الملف في مجلد /wp-content/uploads/elementor/forms/ ليتم استدعاؤه مباشرة.
حجم الهجمات وعناوين المصدر
- استغلال ثغرة CVE-2026-14894 بدأ في 14 يوليو 2026، وبلغ ذروته بأكثر من 40,000 محاولة يوم 18 أغسطس. وقد تم رصد أكثر من 250,000 محاولة استغلال حتى الآن.
- استغلال ثغرة CVE-2026-32475 بدأ في 19 أغسطس 2026، مع أكثر من 190,000 محاولة استغلال.
الهجمات انطلقت من عناوين IP متعددة حول العالم، من بينها:
- Super Forms: 103.168.147.235، 103.154.152.178، 189.4.122.140، 64.176.209.104.
- Elementor Pro: 185.196.220.85، 103.90.148.202، 167.254.240.75، 114.10.45.151.
توصيات عاجلة لأصحاب المواقع
- تحديث إضافات Super Forms وElementor Pro فوراً إلى الإصدارات الآمنة.
- فحص المواقع بحثاً عن مؤشرات اختراق أو ملفات PHP غير متوقعة أو معدلة حديثاً.
- مراجعة سجلات الخادم للتأكد من عدم وجود نشاط مشبوه أو محاولات رفع ملفات.
- تطبيق سياسات أمنية إضافية مثل تقييد صلاحيات الكتابة في مجلدات التحميل، واستخدام جدران حماية للتطبيقات (WAF).





























