PT-2026-57051 · WordPress · Super Forms

·

CVE-2026-14894

·

Publicado

2026-07-09

·

Atualizado

2026-09-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Super Forms – Drag & Drop Form Builder versões anteriores a 6.3.314
Descrição O plugin Super Forms – Drag & Drop Form Builder para WordPress contém uma falha de upload arbitrário de arquivos que permite que atacantes não autenticados alcancem a execução remota de código. O problema reside na função submit form() dentro do manipulador AJAX nopriv submit form, que carece de validação de tipo de arquivo e verificações de capacidade. Atacantes podem ignorar a exigência de nonce de sessão usando a ação AJAX nopriv super create nonce para obter um sf nonce e um cookie de sessão válidos. A exploração envolve o envio de uma string datauristring codificada em base64 através do parâmetro data para o endpoint '/wp-admin/admin-ajax.php', que é então decodificada e gravada no disco com um nome de arquivo controlado pelo atacante. Mais de 440.000 tentativas de exploração foram detectadas, com alguns relatórios indicando mais de 250.000 tentativas bloqueadas onde webshells PHP, como Mushr00w upl.php, foram implantados para preparar cargas úteis adicionais.
Recomendações Atualize para a versão 6.3.314 imediatamente. Como mitigação temporária, implante uma regra de WAF para bloquear uploads de arquivos para '/wp-content/uploads/' provenientes de requisições não autenticadas.

Exploit

Correção

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14894

Produtos afetados

Super Forms