Киберпреступники уже зарегистрировали более 440,000 попыток эксплуатации серьезных уязвимостей в популярных плагинах для WordPress — Super Forms и Elementor Pro. Это создаёт угрозу для безопасности сайтов, работающих на этих платформах, и требует внимания владельцев ресурса.
Подробности уязвимостей
Уязвимости идентифицированы как CVE-2026-14894 и CVE-2026-32475, с высоким уровнем опасности — 9.8 и 9.0 по шкале CVSS соответственно. Первая из них позволяет злоумышленникам загружать произвольные файлы на сайт, включая исполняемые PHP-файлы, что ведет к удаленному кодовому исполнению. Вторая уязвимость в Elementor Pro аналогично открывает дверь к несоответствующим загрузкам.
По данным исследовательской группы Wordfence, до момента исправления этих уязвимостей уже было заблокировано около 250,000 и 190,000 попыток эксплуатации для каждого плагина. Механизмы атаки схожи — это подача HTTP POST-запросов с закодированными данными, что позволяет загружать вредоносные скрипты на сервер.
Триггеры атак и их масштабы
Проблемы с плагинами начались давно, начиная с июля 2026 года, и достигли пика в августе с более чем 40,000 попыток взлома за один день. Основные источники атак связываются с IP-адресами, расположенными за пределами страны, что понижает возможность локализации преступников.
Авторитетные компании, такие как Patchstack, уже указывают на необходимость быстрого исправления ошибок для защиты данных пользователей и избежания мошенничества. Кроме того, успешная эксплуатация этих уязвимостей может дать возможность киберпреступникам создавать аккаунты администраторов, сливать данные или полностью контролировать сайты.
Значение для владельцев сайтов
Для управляющих WordPress-сайтами это сигнал о необходимости более тщательного контроля над установленными плагинами и регулярного обновления их до последних версий. Рекомендуется активно мониторить официальные источники и обновления, чтобы избежать неблагоприятных последствий.
Обнаружение и устраивание уязвимостей станет важным шагом для защиты пользователей, особенно в свете увеличения числа таких атак. Управление рисками в кибербезопасности должно стать приоритетом для всех владельцев и разработчиков.