Er circuleren grote aantallen exploitpogingen tegen Super Forms en Elementor Pro. Securitybedrijf Wordfence rapporteert dat aanvallers twee kritieke kwetsbaarheden in populaire WordPress-plugins misbruiken om op afstand code uit te voeren. Dat type aanval is extra gevaarlijk omdat het, na succesvolle upload, kan uitmonden in volledige overname van een WordPress-site.
Concreet gaat het om problemen waarbij onbevoegde aanvallers bestanden kunnen uploaden zonder afdoende validatie. In de praktijk kan dat leiden tot het plaatsen van een PHP-webshell en vervolgens het uitvoeren van willekeurige commando’s op de server.
Welke kwetsbaarheden worden misbruikt?
Volgens Wordfence richten aanvallen zich op twee criticals in WordPress-plugins. Beide kwetsbaarheden hebben een hoge impact omdat ze unauthenticated remote code execution (RCE) mogelijk maken.
CVE-2026-14894 (Super Forms)
Deze kwetsbaarheid (CVSS 9.8) gaat over ontbrekende validatie van bestandstypen in Super Forms, specifiek in de Drag & Drop Form Builder. Aanvallers kunnen bestanden van “elk type” uploaden, inclusief uitvoerbare PHP-bestanden, en dat resulteert in RCE.
Wordfence noemt dat de fix beschikbaar is in versie 6.3.314.
CVE-2026-32475 (Elementor Pro)
Ook Elementor Pro kampt met een kritieke RCE-kwetsbaarheid (CVSS 9.0/9.8). Hier gaat het om een issue waardoor een aanvaller een bestand kan uploaden dat niet adequaat wordt gevalideerd. Wordfence beschrijft dat dit eveneens kan leiden tot het plaatsen van PHP die door de server kan worden uitgevoerd.
De oplossing staat in versie 4.2.2.
Een belangrijke context: details over CVE-2026-32475 zijn volgens de rapportage eerder gedeeld door Patchstack.
Waarom bestandsuploads zo gevaarlijk zijn
Arbitraire bestandsuploads klinken op papier soms technisch, maar voor aanvallers is het vooral een opstap naar controle. Als een site toestaat dat een PHP-bestand wordt opgeslagen op een plek die later door WordPress of de webserver kan worden benaderd, ontstaat er vaak ruimte voor een webshell.
Daarna kunnen criminelen doorgaans: extra beheerdersaccounts aanmaken, data exfiltreren of de controle over de volledige site overnemen. Dit is precies waarom Wordfence benadrukt dat sites direct moeten patchen.
Zo verlopen de aanvallen in de praktijk
Wordfence beschrijft de aanvalspatronen in twee sporen, gekoppeld aan de twee CVE’s.
Aanvalsmethode bij CVE-2026-14894
Bij misbruik van CVE-2026-14894 sturen aanvallers een HTTP POST naar /wp-admin/admin-ajax.php met het endpoint super_submit_form. In de payload zit een bestandveld met een base64-gecodeerde PHP-inhoud en een door de aanvaller gekozen bestandsnaam.
In de observaties gebruikt de aanval bijvoorbeeld een “data:image/gif;base64”-achtige constructie, terwijl het uiteindelijk om een PHP-uploader webshell gaat. Die webshell fungeert vervolgens als transportmechanisme om aanvullende payloads richting de site te plaatsen.
Wordfence noemt ook meerdere herkomst-IP’s van waaruit de activiteit werd gezien. De campagne begon volgens de rapportage op 14 juli 2026 en groeide daarna uit richting een piek van meer dan 40.000 exploitaanvragen op 18 augustus 2026.
Aanvalsmethode bij CVE-2026-32475
Voor CVE-2026-32475 zet de aanvaller de File Upload-waarde neer als een array. Wordfence geeft aan dat het eerste element leeg is, terwijl het tweede element een PHP-payload draagt met een bestandsnaam die met “.php” is opgezet. Dat zou de validatiebypass structureren.
Na schrijven wordt het uploadresultaat opgeslagen in een specifieke map: /wp-content/uploads/elementor/forms/, onder een willekeurige bestandsnaam, waarbij de aanvaller de extensie met de “.php”-suffix aanlevert. Vervolgens kan de aanvaller de URL direct benaderen om commando’s uit te voeren.
De exploitpogingen voor dit spoor startten op 19 augustus 2026. Ook hier worden meerdere IP-adressen genoemd als bron van de activiteit.
Honderdduizenden pogingen: Wordfence blokkeert al
Volgens Wordfence heeft men al honderdduizenden pogingen geblokkeerd. Voor CVE-2026-14894 gaat het om meer dan 250.000 geblokkeerde exploitaanvragen, en voor CVE-2026-32475 om meer dan 190.000.
Dat wijst erop dat de aanvallen niet op zichzelf staan, maar zich breed en gerichter verspreiden onder sites met kwetsbare configuraties.
Wanneer loopt een site extra risico?
Wordfence merkt op dat succesvolle exploitatie bij CVE-2026-32475 niet bij elke willekeurige Elementor-installatie lukt. Er is minimaal één gepubliceerde Elementor-pagina nodig met een Form widget en daarin een File Upload veld.
Met andere woorden: niet alleen de pluginversie telt, maar ook hoe de site de uploadfunctie heeft ingericht. Hoe meer formulieren met uploadvelden, hoe groter het aanvalsoppervlak.
Wat moeten WordPress-beheerders nu doen?
Wordfence adviseert een combinatie van patching, controle en opschoning. Hieronder staan de praktische stappen die je direct kunt nemen om de impact te beperken.
1) Installeer direct de beschikbare patches
Werk Super Forms bij naar 6.3.314 of hoger en Elementor Pro naar 4.2.2 of hoger. Wacht niet tot “het later weer stabiel is”; aanvallers lijken juist snel te schalen.
2) Scan op indicators van compromise
Bekijk of er verdachte uploads zijn gedaan, vooral rond de momenten waarop de exploitpogingen volgens de rapportage begonnen en piekten. Let daarnaast op onverwachte bestandswijzigingen.
3) Controleer op recent aangepaste PHP-bestanden
Een belangrijk signaal is de aanwezigheid van onverwacht of recent gewijzigd .php-materiaal op plekken waar je dit niet verwacht. Wordfence legt nadruk op het auditten van gewijzigde PHP’s, omdat de aanval precies die route gebruikt om code uit te voeren.
4) Maak het geheel “harder” door uploadrisico te beperken
Ook nadat je gepatcht hebt, is het verstandig om kritisch te kijken naar formulieren met uploadvelden. Sta alleen upload toe als het echt nodig is, en beperk waar mogelijk typen en toegang. Het doel is het aanvalsoppervlak te verkleinen.
Link met andere supply-chain en exploitrisico’s
Dit soort incidenten past in een breder beeld van supply-chain risico: kwetsbaarheden in onderdelen (zoals plugins) worden misbruikt om via bekende routes controle te krijgen. Als je wilt verdiepen op hoe je dit soort risico’s beter beheerst, kan deze interne handleiding helpen bij het aanpakken van ketenrisico’s:
Daarnaast zie je in WordPress-omgevingen vaker dat aanvallen zich richten op upload- en uitvoeringpaden. Een gerelateerde blik op wat er mis kan gaan bij kwaadaardige “content die als onderdeel van de workflow lijkt te kloppen” vind je hier:
Tot slot is het verstandig om je incidentaanpak te koppelen aan je monitoring en snelle updates, zodat je exploitpogingen niet alleen technisch blokkeert, maar ook tijdig herkent.
Conclusie
Exploitpogingen tegen Super Forms en Elementor Pro laten zien hoe snel een WordPress-site kan worden geraakt wanneer een plugin kwetsbaar is voor file upload bypasses. Wordfence rapporteert al grote aantallen geblokkeerde pogingen en beschrijft dat de aanvallen RCE mogelijk maken via het uploaden en uitvoeren van PHP.
De kern blijft simpel: patch direct, controleer op compromis-indicatoren en audit op onverwachte of recent gewijzigde PHP-bestanden. Met die stappen verklein je de kans dat “alleen een uploadprobleem” verandert in volledige site-overnames.
Bron: https://thehackernews.com/2026/09/over-440000-exploit-attempts-target.html
