Vulnerabilidad crítica en Super Forms explotada activamente: actualizá ya a 6.3.314
Atacantes están explotando activamente una vulnerabilidad crítica de subida de archivos sin autenticación en Super Forms – Drag & Drop Form Builder, un plugin de WordPress con unos 13.000 sitios activos. La falla (CVE-2026-14894, CVSS 9.8) permite a cualquier visitante del sitio subir archivos ejecutables, como webshells PHP, y lograr ejecución remota de código. El patch ya existe: actualizá tu sitio a la versión 6.3.314 o superior lo antes posible.
Qué pasó
Wordfence reveló esta semana los datos de explotación de una vulnerabilidad que divulgó el 9 de julio de 2026. El plugin procesa envíos de formularios con campos de subida de archivos a través de la función submit_form(), accesible para visitantes no autenticados. Al recibir un campo de tipo files con un valor datauristring, el plugin decodifica el contenido en base64 y lo escribe al disco usando el nombre y la ruta que aporta el propio atacante, sin validar tipo ni extensión del archivo.
El único obstáculo es un nonce, pero se obtiene gratis: otra acción AJAX (super_create_nonce) permite a cualquier visitante generar un nonce válido y una cookie de sesión en una sola petición. Toda la explotación se reduce a dos requests HTTP sin credenciales.
Con esto, un atacante puede escribir un archivo .php (webshell) en cualquier ubicación del servidor y ejecutar código arbitrario. Wordfence detectó que la explotación comenzó el 14 de julio de 2026, el mismo día en que publicó la regla de firewall correspondiente, y ya ha bloqueado más de 250.000 intentos de explotación, con picos entre el 18 y el 25 de agosto. Los webshells observados usan el branding “Mushr00w”, asociado a un grupo que también defaceó el sitio del Ministerio de Salud de Malasia.
Detalle de la vulnerabilidad
- Plugin: Super Forms – Drag & Drop Form Builder (
super-forms) - CVE: CVE-2026-14894
- Severidad: 9.8 (Crítico) según CVSS 3.1
- Tipo: Arbitrary File Upload no autenticado → Remote Code Execution
- Versiones afectadas: todas las <= 6.3.313
- Versión corregida: 6.3.314 (publicada por el vendor el 8 de julio de 2026)
- Reportado por: andrea bocchetti, divulgado por Wordfence
Indicadores de compromiso
Si tu sitio corre Super Forms, revisá si fue afectado:
- Archivos inesperados o recientemente modificados
.php, especialmenteMushr00w_upl.phpen la raíz o en uploads. - Peticiones a
/wp-admin/admin-ajax.phpcon el parámetroaction=super_submit_formen los logs del servidor. - Cuentas de administrador desconocidas o contenido nuevo no autorizado.
Qué hacer si tenés WordPress en producción
- Actualizá YA el plugin Super Forms a la versión 6.3.314 desde Escritorio → Plugins, de forma prioritaria en todos los sitios con el plugin instalado.
- Si por algún motivo no podés actualizar de inmediato, desactivá el plugin o aplicá reglas de WAF (Wordfence Premium y gratuito ya las recibieron a partir del 13 de agosto).
- Escaneá el sitio en busca de archivos PHP sospechosos y cuenta de administradores desconocidas.
- Si encontrás signos de compromiso, eliminá las webshells, las cuentas admin desconocidas y revisá el sitio en busca de backdoors antes de seguir publicando.
Super Forms usa la versión vulnerable si tenés campos de subida de archivos en formularios. Si atendés otros sitios, avisá a sus administradores: los sitios sin actualizar siguen siendo blanco de campañas masivas automatizadas.
Fuente
¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.
Solicitar diagnóstico