Содержание
Уязвимости WordPress в плагинах Elementor Pro и Super Forms уже используют в реальных атаках: Wordfence насчитала больше 440 000 попыток эксплуатации. Под риском — свыше 6 млн сайтов, прежде всего из-за масштаба установки Elementor Pro.
Обе проблемы относятся к критическим. В обоих случаях атакующий может загрузить на сайт файл без авторизации. Если файл исполняемый, сценарий быстро превращается в удалённое выполнение кода. Для владельца сайта это один из худших классов багов: злоумышленник получает путь к захвату админки, установке бэкдора или подмене контента.
Elementor Pro: опасная загрузка файлов в формах
Elementor Pro используют больше 6 млн сайтов на WordPress. Это коммерческий конструктор страниц с drag-and-drop интерфейсом, виджетами, шаблонами, формами и попапами. Поэтому ошибка в нём сразу бьёт не по нишевой аудитории, а по огромному пласту малого бизнеса, блогов и интернет-магазинов.
Wordfence описала баг как unrestricted file type upload — загрузку файлов без нормального ограничения типа. Уязвимость затрагивает все версии Elementor Pro до 4.2.1 включительно. Ей присвоили идентификатор CVE-2026-32475 и оценку 9,8 из 10 по шкале CVSS.
Есть важное условие эксплуатации. На целевом сайте должна быть опубликована страница с Form widget из Elementor Pro. В этой форме должно быть хотя бы одно необязательное поле File Upload. То есть под ударом не любой сайт с плагином, но конфигурация достаточно типовая.
Патч для Elementor Pro вышел в середине августа 2026 года. Wordfence уже заблокировала больше 190 000 попыток эксплуатации этой уязвимости.
Super Forms получил похожую критическую ошибку
Super Forms — менее массовый плагин, но проблема у него из той же неприятной категории. Плагин используют примерно 13 000 активных сайтов, а баг затрагивает все версии до 6.3.313 включительно.
Ошибка получила номер CVE-2026-14894 и такую же оценку 9,8 из 10. Суть совпадает с кейсом Elementor Pro: неавторизованный пользователь может загрузить файл, который сервер затем выполнит. Для WordPress это особенно больно, потому что многие сайты работают на типовых хостингах с похожими настройками PHP.
По Super Forms картина с атаками даже жёстче. Wordfence зафиксировала больше 250 000 попыток эксплуатации. В сумме по двум уязвимостям получается больше 440 000 атак, и это только видимая часть по данным защитного сервиса.
| Плагин | Затронутые версии | CVE | Оценка | Попытки эксплуатации |
|---|---|---|---|---|
| Elementor Pro | до 4.2.1 включительно | CVE-2026-32475 | 9,8/10 | больше 190 000 |
| Super Forms | до 6.3.313 включительно | CVE-2026-14894 | 9,8/10 | больше 250 000 |
Почему эта новость важна для владельцев сайтов
WordPress давно живёт в режиме постоянной гонки между плагинами и ботами. Ядро платформы обновляют регулярно, но реальная поверхность атаки часто сидит в расширениях. Формы загрузки файлов — классический вход для вредоносного кода, если разработчик ошибся с проверкой типа файла.
Здесь опасность усиливает отсутствие авторизации. Атакующему не нужен логин, пароль или доступ к панели управления. Достаточно найти сайт с уязвимой версией и подходящей формой. Поэтому такие баги быстро попадают в автоматические сканеры.
Технические детали массовой эксплуатации также описал The Hacker News. Wordfence раскрыла оба бага после выхода исправлений, а владельцам сайтов остаётся проверить версии плагинов без лишней романтики: Elementor Pro закрыл CVE-2026-32475 в середине августа 2026 года, Super Forms закрыл CVE-2026-14894 несколькими неделями позже.