← Voltar ao blog

Falhas em Plugins do WordPress São Alvo de Mais de 440 Mil Tentativas de Exploração

Vulnerabilidades críticas nos plugins Super Forms e Elementor Pro estão sendo exploradas ativamente. Atacantes não autenticados podem obter execução remota de código por meio de falhas no envio de arquivos.

TL;DR

  • Mais de 440.000 tentativas de exploração atingiram os plugins do WordPress Super Forms e Elementor Pro
  • CVE-2026-14894 no Super Forms carece de validação de arquivo, permitindo uploads arbitrários
  • Elementor Pro também sofre de uma falha crítica de RCE sendo explorada
  • Ataques são não autenticados, tornando-os acessíveis a qualquer atacante remoto
  • Atualizações imediatas são recomendadas para administradores de sites

Pesquisadores de segurança da Wordfence identificaram um aumento nas tentativas de exploração direcionadas a dois plugins amplamente utilizados no WordPress. Os plugins afetados, Super Forms e Elementor Pro, contêm vulnerabilidades críticas que permitem que atacantes não autenticados executem código arbitrário em sites vulneráveis.

Essas explorações foram observadas mais de 440.000 vezes na prática, evidenciando a urgência para que os administradores de sites apliquem correções imediatamente. Ambas as vulnerabilidades permitem que os atacantes contornem controles de segurança e obtenham controle total dos sites afetados sem necessidade de autenticação.

Detalhes das Vulnerabilidades

  • CVE-2026-14894 afeta o Super Forms com pontuação CVSS de 9,8
  • Falta validação de tipo de arquivo permite envio de arquivos maliciosos
  • Elementor Pro contém outra vulnerabilidade de RCE também sendo explorada
  • Ambas as falhas podem ser exploradas sem autenticação
  • A exploração bem-sucedida concede aos atacantes controle total dos sites afetados

Recomendações de Segurança

  • Atualize o Super Forms e o Elementor Pro para as versões corrigidas mais recentes imediatamente
  • Monitore os logs do servidor em busca de uploads suspeitos ou atividades incomuns
  • Implemente firewalls de aplicação web para filtrar solicitações maliciosas
  • Considere desativar temporariamente os plugins afetados caso atualizações não sejam possíveis
  • Audite instalações existentes em busca de sinais de comprometimento ou arquivos backdoor

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falhas em Plugins do WordPress São Alvo de Mais de 440 Mil Tentativas de Exploração — Agent Breach Blog | Agent Breach