Критична вразливість завантаження файлів у плагіні Super Forms для WordPress

Вразливість завантаження файлів у плагіні Super Forms для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.
CVE-2026-14894CVSS 9.8CMS

Критична вразливість завантаження файлів у плагіні Super Forms для WordPress

Вразливість завантаження файлів у плагіні Super Forms для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
50.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Super Forms – Drag & Drop Form Builder для WordPress має критичну вразливість завантаження довільних файлів у версіях до 6.3.313 включно через відсутність перевірки типу файлів та контролю доступу в AJAX-обробнику submit_form. Це дозволяє неавторизованим зловмисникам завантажувати потенційно виконувані файли та виконувати віддалений код.

Бізнес-вплив

Вразливість з оцінкою CVSS 9.8 дозволяє віддаленим атакам без автентифікації отримати можливість запускати довільний код на сервері, що може призвести до повного контролю над сайтом та компрометації даних. Для власників інфраструктури на базі WordPress це створює серйозний ризик втрати доступності, цілісності та конфіденційності інформації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Super Forms від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінтів плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки