Falhas em Plugins do WordPress São Alvo de Mais de 440 Mil Tentativas de Exploração
Vulnerabilidades críticas nos plugins Super Forms e Elementor Pro estão sendo exploradas ativamente. Atacantes não autenticados podem obter execução remota de código por meio de falhas no envio de arquivos.
TL;DR
- Mais de 440.000 tentativas de exploração atingiram os plugins do WordPress Super Forms e Elementor Pro
- CVE-2026-14894 no Super Forms carece de validação de arquivo, permitindo uploads arbitrários
- Elementor Pro também sofre de uma falha crítica de RCE sendo explorada
- Ataques são não autenticados, tornando-os acessíveis a qualquer atacante remoto
- Atualizações imediatas são recomendadas para administradores de sites
Pesquisadores de segurança da Wordfence identificaram um aumento nas tentativas de exploração direcionadas a dois plugins amplamente utilizados no WordPress. Os plugins afetados, Super Forms e Elementor Pro, contêm vulnerabilidades críticas que permitem que atacantes não autenticados executem código arbitrário em sites vulneráveis.
Essas explorações foram observadas mais de 440.000 vezes na prática, evidenciando a urgência para que os administradores de sites apliquem correções imediatamente. Ambas as vulnerabilidades permitem que os atacantes contornem controles de segurança e obtenham controle total dos sites afetados sem necessidade de autenticação.
Detalhes das Vulnerabilidades
- CVE-2026-14894 afeta o Super Forms com pontuação CVSS de 9,8
- Falta validação de tipo de arquivo permite envio de arquivos maliciosos
- Elementor Pro contém outra vulnerabilidade de RCE também sendo explorada
- Ambas as falhas podem ser exploradas sem autenticação
- A exploração bem-sucedida concede aos atacantes controle total dos sites afetados
Recomendações de Segurança
- Atualize o Super Forms e o Elementor Pro para as versões corrigidas mais recentes imediatamente
- Monitore os logs do servidor em busca de uploads suspeitos ou atividades incomuns
- Implemente firewalls de aplicação web para filtrar solicitações maliciosas
- Considere desativar temporariamente os plugins afetados caso atualizações não sejam possíveis
- Audite instalações existentes em busca de sinais de comprometimento ou arquivos backdoor
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.