🔍 Contexte
Publié le 5 septembre 2026 par Wordfence (István Márton), cet article détaille l’exploitation active d’une vulnérabilité critique (CVSS 9.8) dans le plugin WordPress Super Forms – Drag & Drop Form Builder, affectant environ 13 000 installations actives.
🐛 Vulnérabilité
- Type : Unauthenticated Arbitrary File Upload (upload de fichier arbitraire non authentifié)
- Versions affectées : <= 6.3.313
- Version corrigée : 6.3.314 (publiée le 8 juillet 2026)
- Vecteur : La fonction
submit_form()de la classeSUPER_Ajax, accessible sans authentification via le handler AJAXnopriv, ne valide ni le type de fichier ni l’extension, et ne vérifie aucune capacité utilisateur. - Contournement du nonce : L’action AJAX
super_create_nonce(nopriv) permet à tout visiteur non authentifié d’obtenir unsf_noncevalide en une seule requête, réduisant l’exploitation à deux requêtes HTTP non authentifiées. - Impact : Écriture d’un webshell PHP exécutable sur le serveur, permettant l’exécution de code arbitraire, la création de comptes administrateurs, l’exfiltration de données et la prise de contrôle complète du site.
⚔️ Exploitation observée
- Les attaquants ont commencé à cibler la vulnérabilité le 14 juillet 2026, le jour même de la publication de la règle de pare-feu Wordfence.
- La période d’exploitation la plus intense a été observée entre le 18 et le 25 août 2026.
- Plus de 250 000 tentatives d’exploitation ont été bloquées par le pare-feu Wordfence.
- Le payload observé est un webshell PHP nommé
Mushr00w_upl.php, utilisé comme dropper de premier niveau pour déposer d’autres malwares, kits de phishing ou fichiers spam. - Le branding « Mushr00w » est associé à un groupe de hackers ayant défacé le site du Ministère de la Santé de Malaisie via CVE-2026-48907 (extension Joomla).
📋 Exemple de requête d’attaque
- Endpoint ciblé :
POST /wp-admin/admin-ajax.php - Paramètre action :
super_submit_form - Le champ
datauristringcontient un payload PHP encodé en base64, préfixé d’un faux type MIMEdata:image/gif;base64 - Le nom de fichier destination est contrôlé par l’attaquant (
Mushr00w_upl.php)
🌐 Top IPs offensives
103.168.147.235: >106 000 requêtes bloquées103.168.146.131: >82 000 requêtes bloquées103.154.152.178,103.170.97.7,182.10.130.51,189.4.122.140,129.227.46.143,64.176.209.104,103.164.182.122,37.9.33.62
📄 Type d’article
Analyse technique et rapport d’incident publiés par Wordfence, visant à documenter la vulnérabilité, les données d’exploitation observées et les indicateurs de compromission associés.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Mushr00w (hacktivist) —
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1083 — File and Directory Discovery (Discovery)
- T1078.003 — Valid Accounts: Local Accounts (Persistence)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
IOC
- IPv4 :
103.168.147.235— AbuseIPDB · VT · ThreatFox - IPv4 :
103.168.146.131— AbuseIPDB · VT · ThreatFox - IPv4 :
103.154.152.178— AbuseIPDB · VT · ThreatFox - IPv4 :
103.170.97.7— AbuseIPDB · VT · ThreatFox - IPv4 :
182.10.130.51— AbuseIPDB · VT · ThreatFox - IPv4 :
189.4.122.140— AbuseIPDB · VT · ThreatFox - IPv4 :
129.227.46.143— AbuseIPDB · VT · ThreatFox - IPv4 :
64.176.209.104— AbuseIPDB · VT · ThreatFox - IPv4 :
103.164.182.122— AbuseIPDB · VT · ThreatFox - IPv4 :
37.9.33.62— AbuseIPDB · VT · ThreatFox - URLs :
/wp-admin/admin-ajax.php— URLhaus - CVEs :
CVE-2026-48907— NVD · CIRCL - Fichiers :
Mushr00w_upl.php
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Mushr00w_upl.php (backdoor)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ⬜ wordfence.com — source non référencée (0pts)
- ✅ 12297 chars — texte complet (fulltext extrait) (15pts)
- ✅ 13 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/4 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Mushr00w (5pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
103.168.147.235(ip) → AbuseIPDB (100% confiance, 112 signalements) + VT (8/90 détections)103.168.146.131(ip) → AbuseIPDB (100% confiance, 92 signalements) + VT (7/90 détections)103.154.152.178(ip) → VT (3/90 détections)
🔗 Source originale : https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-super-forms-plugin/