Hơn 440.000 nỗ lực tấn công nhắm vào lỗ hổng RCE trên Super Forms và Elementor Pro
Các chuyên gia bảo mật ghi nhận hơn 440.000 nỗ lực khai thác nhắm vào hai lỗ hổng nghiêm trọng trên plugin Super Forms và Elementor Pro, cho phép kẻ tấn công thực thi mã từ xa (RCE) trên các website...
- Giọng nữ Bắc
Các nhà nghiên cứu từ Wordfence vừa đưa ra cảnh báo khẩn cấp về làn sóng tấn công nhắm vào hai lỗ hổng bảo mật nghiêm trọng trong các plugin phổ biến trên WordPress là Super Forms và Elementor Pro. Tổng cộng, đã có hơn 440.000 nỗ lực khai thác được ghi nhận.
Table Of Content
Chi tiết các lỗ hổng
- CVE-2026-14894 (Super Forms): Lỗ hổng thiếu kiểm soát loại tệp tin (CVSS 9.8), cho phép kẻ tấn công không cần xác thực tải lên các tệp độc hại, bao gồm cả tệp PHP, dẫn đến khả năng thực thi mã từ xa (RCE). Lỗ hổng này đã được khắc phục trong phiên bản 6.3.314.
- CVE-2026-32475 (Elementor Pro): Lỗ hổng cho phép bypass cơ chế kiểm duyệt tệp tin (CVSS 9.0/9.8). Kẻ tấn công có thể tải lên tệp PHP và thực thi lệnh trực tiếp trên server. Lỗ hổng này đã được vá trong phiên bản 4.2.2.
Khi khai thác thành công, tin tặc có thể cài đặt web shell, tạo tài khoản quản trị viên, đánh cắp dữ liệu hoặc chiếm quyền kiểm soát toàn bộ website WordPress.
Phương thức tấn công
Đối với Super Forms, kẻ tấn công gửi các yêu cầu HTTP POST đến endpoint /wp-admin/admin-ajax.php, sử dụng payload PHP được mã hóa Base64 ẩn dưới dạng tệp tin hình ảnh giả mạo. Hoạt động này đã bắt đầu từ giữa tháng 7/2026 và đạt đỉnh điểm vào tháng 8 với hàng chục nghìn yêu cầu mỗi ngày.
Với Elementor Pro, kẻ tấn công lợi dụng cơ chế xử lý tệp tin của widget Form. Bằng cách gửi tệp tin dưới dạng mảng (array) với cấu trúc đặc biệt, chúng có thể bypass quá trình kiểm tra định dạng, từ đó lưu tệp PHP vào thư mục /wp-content/uploads/elementor/forms/ và kích hoạt mã độc từ xa.
Khuyến nghị cho quản trị viên
Để bảo vệ website, quản trị viên cần thực hiện ngay các bước sau:
- Cập nhật plugin Super Forms và Elementor Pro lên phiên bản mới nhất ngay lập tức.
- Quét toàn bộ website để tìm kiếm các dấu hiệu bị xâm nhập (Indicators of Compromise).
- Kiểm tra kỹ các tệp tin .php lạ hoặc mới được tạo gần đây trong thư mục uploads.
- Rà soát lại danh sách tài khoản quản trị để phát hiện các tài khoản bất thường.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.