đ Contexte PubliĂ© le 5 septembre 2026 par Wordfence (IstvĂĄn MĂĄrton), cet article dĂ©taille lâexploitation active dâune vulnĂ©rabilitĂ© critique (CVSS 9.8) dans le plugin WordPress Super Forms â Drag & Drop Form Builder, affectant environ 13 000 installations actives.
đ VulnĂ©rabilitĂ© Type : Unauthenticated Arbitrary File Upload (upload de fichier arbitraire non authentifiĂ©) Versions affectĂ©es : <= 6.3.313 Version corrigĂ©e : 6.3.314 (publiĂ©e le 8 juillet 2026) Vecteur : La fonction submit_form() de la classe SUPER_Ajax, accessible sans authentification via le handler AJAX nopriv, ne valide ni le type de fichier ni lâextension, et ne vĂ©rifie aucune capacitĂ© utilisateur. Contournement du nonce : Lâaction AJAX super_create_nonce (nopriv) permet Ă tout visiteur non authentifiĂ© dâobtenir un sf_nonce valide en une seule requĂȘte, rĂ©duisant lâexploitation Ă deux requĂȘtes HTTP non authentifiĂ©es. Impact : Ăcriture dâun webshell PHP exĂ©cutable sur le serveur, permettant lâexĂ©cution de code arbitraire, la crĂ©ation de comptes administrateurs, lâexfiltration de donnĂ©es et la prise de contrĂŽle complĂšte du site. âïž Exploitation observĂ©e Les attaquants ont commencĂ© Ă cibler la vulnĂ©rabilitĂ© le 14 juillet 2026, le jour mĂȘme de la publication de la rĂšgle de pare-feu Wordfence. La pĂ©riode dâexploitation la plus intense a Ă©tĂ© observĂ©e entre le 18 et le 25 aoĂ»t 2026. Plus de 250 000 tentatives dâexploitation ont Ă©tĂ© bloquĂ©es par le pare-feu Wordfence. Le payload observĂ© est un webshell PHP nommĂ© Mushr00w_upl.php, utilisĂ© comme dropper de premier niveau pour dĂ©poser dâautres malwares, kits de phishing ou fichiers spam. Le branding « Mushr00w » est associĂ© Ă un groupe de hackers ayant dĂ©facĂ© le site du MinistĂšre de la SantĂ© de Malaisie via CVE-2026-48907 (extension Joomla). đ Exemple de requĂȘte dâattaque Endpoint ciblĂ© : POST /wp-admin/admin-ajax.php ParamĂštre action : super_submit_form Le champ datauristring contient un payload PHP encodĂ© en base64, prĂ©fixĂ© dâun faux type MIME data:image/gif;base64 Le nom de fichier destination est contrĂŽlĂ© par lâattaquant (Mushr00w_upl.php) đ Top IPs offensives 103.168.147.235 : >106 000 requĂȘtes bloquĂ©es 103.168.146.131 : >82 000 requĂȘtes bloquĂ©es 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122, 37.9.33.62 đ Type dâarticle Analyse technique et rapport dâincident publiĂ©s par Wordfence, visant Ă documenter la vulnĂ©rabilitĂ©, les donnĂ©es dâexploitation observĂ©es et les indicateurs de compromission associĂ©s.
...