脅威アクターがSuper Forms WordPressプラグインに存在する重大な脆弱性を積極的に悪用し、PHP製Webシェルのアップロードや、脆弱なWebサイトの完全な制御奪取を試みていることが分かりました。Wordfenceによれば、同社のファイアウォールはすでに25万件を超える悪用試行をブロックしています。
CVE-2026-14894として追跡されているこの問題は、Super Forms – Drag & Drop Form Builderのバージョン6.3.313以前に影響します。
この脆弱性のCVSSスコアは9.8で、未認証の攻撃者が正規のWordPressアカウントを持たずとも、実行可能なPHPコードを含む任意のファイルをアップロードできてしまいます。
推定1万3,000件のアクティブなインストールを抱えるSuper Formsは、Webサイトのフォームでファイルアップロード項目をサポートしています。Wordfenceの研究者Andrea Bocchetti氏が発見したところによると、このプラグインのsubmit_form()機能は、未認証のAJAXハンドラー経由で送信されたユーザー提供のファイルデータを不適切に処理していました。
この脆弱なコードはdatauristringという値を受け取り、送信された内容をbase64デコードしたうえでサーバーのアップロードディレクトリに書き込みます。しかし、保存前にアップロードされたファイルの種類や拡張子、ファイル名を十分に検証していませんでした。
この結果、攻撃者は画像のように見せかけたデータURIにPHPペイロードを偽装し、拡張子を.phpに指定することで、実行可能なコードをサーバー上に保存させることが可能でした。アップロードされたファイルがWebサイト経由でアクセス可能な状態にあれば、攻撃者はそれをリモートから呼び出し、Webシェルを通じてコマンドを実行できてしまいます。
これにより、悪用に必要な手順はわずか2回の未認証HTTPリクエストにまで簡略化されます。1回目でnonceを取得し、2回目で細工したフォーム送信データをsuper_submit_formエンドポイントへ送信するという流れです。
攻撃が成功すると、攻撃者は永続的なアクセス経路を確立し、追加のマルウェアをアップロードしたり、フィッシングキットを展開したり、スパムインフラを構築したり、不正な管理者アカウントを作成したり、データを窃取したり、Webサーバーが書き込み可能なファイルを上書きしたりすることが可能になります。
この脆弱性はパストラバーサルにもつながる可能性があり、想定されたアップロード先の範囲外に悪意のあるファイルが配置される恐れもあります。Wordfenceは、修正版であるSuper Formsバージョン6.3.314が2026年7月8日にリリースされたのを受けて、2026年7月9日にこの脆弱性を公開しました。
攻撃者は7月14日からこの脆弱性を狙った攻撃を開始しました。これはWordfenceがPremium、Care、Responseの各顧客向けにファイアウォールルールを展開したのと同じ日です。無料版のWordfenceユーザーには8月13日にこのルールが提供されました。
同セキュリティ企業によると、最も激しい悪用活動が観測されたのは8月18日から8月25日にかけてでした。主な送信元IPアドレスとしては、10万6,000件を超えるブロック済みリクエストを発生させた103.168.147.235や、8万2,000件を超える試行に関連付けられた103.168.146.131が挙げられます。
観測された攻撃では、Mushr00w_upl.phpという名前のPHPアップローダーを展開しようとする動きが確認されています。このファイル名は侵害の有力な兆候となりますが、攻撃者はファイル名やペイロード、アップロード先を容易に変更できる点には注意が必要です。
管理者は直ちにSuper Formsをバージョン6.3.314以降に更新する必要があります。あわせて、自身のWordPress環境内に最近追加または変更されたPHPファイルがないか、特に7月8日以降に作成されたファイルを中心に確認すべきです。
防御担当者は、action=super_submit_formパラメータを含む/wp-admin/admin-ajax.php宛のリクエストがないかアクセスログを確認し、既知の攻撃元IPアドレスからのトラフィックを調査する必要があります。
インシデント対応の過程で、身に覚えのない管理者アカウント、不正なファイル、Webシェル、永続化の仕組みが見つかった場合は、いずれも削除してください。
セキュリティチームに、不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを与えましょう。ANY.RUNで調査力を強化する
翻訳元: https://cyberpress.org/hackers-exploit-critical-super-forms-wordpress-flaw/