🔍 Contexte

Publié le 5 septembre 2026 par Wordfence (István Márton), cet article détaille l’exploitation active d’une vulnérabilité critique (CVSS 9.8) dans le plugin WordPress Super Forms – Drag & Drop Form Builder, affectant environ 13 000 installations actives.

🐛 Vulnérabilité

  • Type : Unauthenticated Arbitrary File Upload (upload de fichier arbitraire non authentifié)
  • Versions affectées : <= 6.3.313
  • Version corrigée : 6.3.314 (publiée le 8 juillet 2026)
  • Vecteur : La fonction submit_form() de la classe SUPER_Ajax, accessible sans authentification via le handler AJAX nopriv, ne valide ni le type de fichier ni l’extension, et ne vérifie aucune capacité utilisateur.
  • Contournement du nonce : L’action AJAX super_create_nonce (nopriv) permet à tout visiteur non authentifié d’obtenir un sf_nonce valide en une seule requête, réduisant l’exploitation à deux requêtes HTTP non authentifiées.
  • Impact : Écriture d’un webshell PHP exécutable sur le serveur, permettant l’exécution de code arbitraire, la création de comptes administrateurs, l’exfiltration de données et la prise de contrôle complète du site.

⚔️ Exploitation observée

  • Les attaquants ont commencé à cibler la vulnérabilité le 14 juillet 2026, le jour même de la publication de la règle de pare-feu Wordfence.
  • La période d’exploitation la plus intense a été observée entre le 18 et le 25 août 2026.
  • Plus de 250 000 tentatives d’exploitation ont été bloquées par le pare-feu Wordfence.
  • Le payload observé est un webshell PHP nommé Mushr00w_upl.php, utilisé comme dropper de premier niveau pour déposer d’autres malwares, kits de phishing ou fichiers spam.
  • Le branding « Mushr00w » est associé à un groupe de hackers ayant défacé le site du Ministère de la Santé de Malaisie via CVE-2026-48907 (extension Joomla).

📋 Exemple de requête d’attaque

  • Endpoint ciblé : POST /wp-admin/admin-ajax.php
  • Paramètre action : super_submit_form
  • Le champ datauristring contient un payload PHP encodé en base64, préfixé d’un faux type MIME data:image/gif;base64
  • Le nom de fichier destination est contrôlé par l’attaquant (Mushr00w_upl.php)

🌐 Top IPs offensives

  • 103.168.147.235 : >106 000 requêtes bloquées
  • 103.168.146.131 : >82 000 requêtes bloquées
  • 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122, 37.9.33.62

📄 Type d’article

Analyse technique et rapport d’incident publiés par Wordfence, visant à documenter la vulnérabilité, les données d’exploitation observées et les indicateurs de compromission associés.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Mushr00w (hacktivist) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1083 — File and Directory Discovery (Discovery)
  • T1078.003 — Valid Accounts: Local Accounts (Persistence)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Mushr00w_upl.php (backdoor)

🟢 Indice de vérification factuelle : 75/100 (haute)

  • ⬜ wordfence.com — source non référencée (0pts)
  • ✅ 12297 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 13 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/4 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Mushr00w (5pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 103.168.147.235 (ip) → AbuseIPDB (100% confiance, 112 signalements) + VT (8/90 détections)
  • 103.168.146.131 (ip) → AbuseIPDB (100% confiance, 92 signalements) + VT (7/90 détections)
  • 103.154.152.178 (ip) → VT (3/90 détections)

🔗 Source originale : https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/