<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Super Forms on CyberVeille</title>
    <link>https://cyberveille.ch/tags/super-forms/</link>
    <description>Recent content in Super Forms on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sat, 05 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/super-forms/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Exploitation active d&#39;une vulnérabilité critique dans le plugin WordPress Super Forms</title>
      <link>https://cyberveille.ch/posts/2026-09-05-exploitation-active-d-une-vulnerabilite-critique-dans-le-plugin-wordpress-super-forms/</link>
      <pubDate>Sat, 05 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-05-exploitation-active-d-une-vulnerabilite-critique-dans-le-plugin-wordpress-super-forms/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 5 septembre 2026 par Wordfence (István Márton), cet article détaille l&amp;rsquo;exploitation active d&amp;rsquo;une &lt;strong&gt;vulnérabilité critique&lt;/strong&gt; (CVSS 9.8) dans le plugin WordPress &lt;strong&gt;Super Forms – Drag &amp;amp; Drop Form Builder&lt;/strong&gt;, affectant environ 13 000 installations actives.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité&#34;&gt;🐛 Vulnérabilité&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Type&lt;/strong&gt; : Unauthenticated Arbitrary File Upload (upload de fichier arbitraire non authentifié)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Versions affectées&lt;/strong&gt; : &amp;lt;= 6.3.313&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Version corrigée&lt;/strong&gt; : 6.3.314 (publiée le 8 juillet 2026)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Vecteur&lt;/strong&gt; : La fonction &lt;code&gt;submit_form()&lt;/code&gt; de la classe &lt;code&gt;SUPER_Ajax&lt;/code&gt;, accessible sans authentification via le handler AJAX &lt;code&gt;nopriv&lt;/code&gt;, ne valide ni le type de fichier ni l&amp;rsquo;extension, et ne vérifie aucune capacité utilisateur.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Contournement du nonce&lt;/strong&gt; : L&amp;rsquo;action AJAX &lt;code&gt;super_create_nonce&lt;/code&gt; (nopriv) permet à tout visiteur non authentifié d&amp;rsquo;obtenir un &lt;code&gt;sf_nonce&lt;/code&gt; valide en une seule requête, réduisant l&amp;rsquo;exploitation à &lt;strong&gt;deux requêtes HTTP non authentifiées&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Impact&lt;/strong&gt; : Écriture d&amp;rsquo;un webshell PHP exécutable sur le serveur, permettant l&amp;rsquo;exécution de code arbitraire, la création de comptes administrateurs, l&amp;rsquo;exfiltration de données et la prise de contrôle complète du site.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-exploitation-observée&#34;&gt;⚔️ Exploitation observée&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Les attaquants ont commencé à cibler la vulnérabilité le &lt;strong&gt;14 juillet 2026&lt;/strong&gt;, le jour même de la publication de la règle de pare-feu Wordfence.&lt;/li&gt;
&lt;li&gt;La période d&amp;rsquo;exploitation la plus intense a été observée entre le &lt;strong&gt;18 et le 25 août 2026&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Plus de 250 000 tentatives d&amp;rsquo;exploitation&lt;/strong&gt; ont été bloquées par le pare-feu Wordfence.&lt;/li&gt;
&lt;li&gt;Le payload observé est un webshell PHP nommé &lt;strong&gt;&lt;code&gt;Mushr00w_upl.php&lt;/code&gt;&lt;/strong&gt;, utilisé comme dropper de premier niveau pour déposer d&amp;rsquo;autres malwares, kits de phishing ou fichiers spam.&lt;/li&gt;
&lt;li&gt;Le branding « Mushr00w » est associé à un groupe de hackers ayant défacé le site du Ministère de la Santé de Malaisie via &lt;strong&gt;CVE-2026-48907&lt;/strong&gt; (extension Joomla).&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-exemple-de-requête-dattaque&#34;&gt;📋 Exemple de requête d&amp;rsquo;attaque&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Endpoint ciblé&lt;/strong&gt; : &lt;code&gt;POST /wp-admin/admin-ajax.php&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Paramètre action&lt;/strong&gt; : &lt;code&gt;super_submit_form&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Le champ &lt;code&gt;datauristring&lt;/code&gt; contient un payload PHP encodé en base64, préfixé d&amp;rsquo;un faux type MIME &lt;code&gt;data:image/gif;base64&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Le nom de fichier destination est contrôlé par l&amp;rsquo;attaquant (&lt;code&gt;Mushr00w_upl.php&lt;/code&gt;)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-top-ips-offensives&#34;&gt;🌐 Top IPs offensives&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;103.168.147.235&lt;/code&gt; : &amp;gt;106 000 requêtes bloquées&lt;/li&gt;
&lt;li&gt;&lt;code&gt;103.168.146.131&lt;/code&gt; : &amp;gt;82 000 requêtes bloquées&lt;/li&gt;
&lt;li&gt;&lt;code&gt;103.154.152.178&lt;/code&gt;, &lt;code&gt;103.170.97.7&lt;/code&gt;, &lt;code&gt;182.10.130.51&lt;/code&gt;, &lt;code&gt;189.4.122.140&lt;/code&gt;, &lt;code&gt;129.227.46.143&lt;/code&gt;, &lt;code&gt;64.176.209.104&lt;/code&gt;, &lt;code&gt;103.164.182.122&lt;/code&gt;, &lt;code&gt;37.9.33.62&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📄 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Analyse technique et rapport d&amp;rsquo;incident publiés par Wordfence, visant à documenter la vulnérabilité, les données d&amp;rsquo;exploitation observées et les indicateurs de compromission associés.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
