Mas de 440.000 intentos de explotacion contra vulnerabilidades en plugins de WordPress
Wordfence ha bloqueado cientos de miles de ataques dirigidos a fallos de ejecucion remota de codigo en Super Forms y Elementor Pro. Ambas vulnerabilidades ya tienen parche disponible.

Wordfence ha registrado mas de 440.000 intentos de explotacion dirigidos a dos vulnerabilidades criticas en plugins populares de WordPress durante las ultimas semanas. Los fallos afectan a Super Forms y Elementor Pro y permiten a atacantes no autenticados ejecutar codigo arbitrario en los servidores objetivo mediante la carga de archivos PHP maliciosos.
El primer caso, identificado como CVE-2026-14894, tiene una puntuacion CVSS de 9,8. Se trata de una falta de validacion del tipo de archivo en el plugin Super Forms, que habilita la subida de ejecutables PHP. Los atacantes envian solicitudes POST al endpoint "super_submit_form" en "/wp-admin/admin-ajax.php", adjuntando una carga util codificada en Base64. Aunque el payload llega disfrazado como una imagen GIF, el servidor lo guarda como un archivo PHP funcional, actuando como una web shell conocida como "Mushr00w_upl.php". Esta puerta trasera permite a los intrusos subir mas herramientas, crear cuentas de administrador o exfiltrar datos. Wordfence ha interceptado mas de 250.000 intentos contra este fallo, que se soluciona actualizando a la version 6.3.314 del plugin.
La actividad maliciosa contra Super Forms comenzada el 14 de julio de 2026 alcanz6 su pico el 18 de agosto, con mas de 40.000 solicitudes en un solo dia. Los investigadores de la empresa de seguridad han aislado el trafico en varios bloques de direcciones IP, principalmente de origen asiatico y estadounidense.
El segundo fallo, CVE-2026-32475, afecta a Elementor Pro y cuenta con una puntuacion CVSS de 9,0 (escalable a 9,8). Patchstack revelo los detalles a principios de mes. Para explotar esta vulnerabilidad, el sitio objetivo debe tener al menos una pagina publicada con un widget de formulario que incluya un campo de carga de archivos. El ataque consiste en enviar el campo como un array, aprovechando una omision en la validacion para que el segundo elemento del array, que contiene el codigo PHP, eluda los controles de seguridad.
Una vez ejecutado, el archivo PHP se almacena en el directorio "/wp-content/uploads/elementor/forms/" con un nombre aleatorio, permitiendo al atacante ejecutar comandos directamente en el sistema operativo subyacente. Los ataques contra Elementor Pro iniciaron el 19 de agosto de 2026, y Wordfence ya ha bloqueado casi 190.000 intentos. La version corregida es la 4.2.2.
Acciones para administradores
La urgencia de parchear es alta, ya que ambos fallos requieren zero-click por parte de la victima; el atacante controla toda la interaccion. Mas alla de aplicar las actualizaciones inmediatas a las versiones mencionadas, los administradores de sistemas deben auditar sus instalaciones en busca de indicadores de compromiso.
Se recomienda escanear los documentos raiz de los sitios afectados, prestando atencion especial a archivos PHP recientes o modificados en directorios de carga como "/wp-content/uploads/". La presencia de archivos con nombres aleatorios o extensionesPHP en rutas donde solo debieran haber imagenes o PDFs suele ser la senal de una web shell instalada exitosamente. Dado que las cadenas de ataque actuales son automatizadas y escalables, cualquier retraso en la aplicacion del parche expone la infraestructura a una comprometida total del servidor.


