Exploitation active d'une vulnérabilité critique dans le plugin WordPress Super Forms

🔍 Contexte PubliĂ© le 5 septembre 2026 par Wordfence (IstvĂĄn MĂĄrton), cet article dĂ©taille l’exploitation active d’une vulnĂ©rabilitĂ© critique (CVSS 9.8) dans le plugin WordPress Super Forms – Drag & Drop Form Builder, affectant environ 13 000 installations actives. 🐛 VulnĂ©rabilitĂ© Type : Unauthenticated Arbitrary File Upload (upload de fichier arbitraire non authentifiĂ©) Versions affectĂ©es : <= 6.3.313 Version corrigĂ©e : 6.3.314 (publiĂ©e le 8 juillet 2026) Vecteur : La fonction submit_form() de la classe SUPER_Ajax, accessible sans authentification via le handler AJAX nopriv, ne valide ni le type de fichier ni l’extension, et ne vĂ©rifie aucune capacitĂ© utilisateur. Contournement du nonce : L’action AJAX super_create_nonce (nopriv) permet Ă  tout visiteur non authentifiĂ© d’obtenir un sf_nonce valide en une seule requĂȘte, rĂ©duisant l’exploitation Ă  deux requĂȘtes HTTP non authentifiĂ©es. Impact : Écriture d’un webshell PHP exĂ©cutable sur le serveur, permettant l’exĂ©cution de code arbitraire, la crĂ©ation de comptes administrateurs, l’exfiltration de donnĂ©es et la prise de contrĂŽle complĂšte du site. ⚔ Exploitation observĂ©e Les attaquants ont commencĂ© Ă  cibler la vulnĂ©rabilitĂ© le 14 juillet 2026, le jour mĂȘme de la publication de la rĂšgle de pare-feu Wordfence. La pĂ©riode d’exploitation la plus intense a Ă©tĂ© observĂ©e entre le 18 et le 25 aoĂ»t 2026. Plus de 250 000 tentatives d’exploitation ont Ă©tĂ© bloquĂ©es par le pare-feu Wordfence. Le payload observĂ© est un webshell PHP nommĂ© Mushr00w_upl.php, utilisĂ© comme dropper de premier niveau pour dĂ©poser d’autres malwares, kits de phishing ou fichiers spam. Le branding « Mushr00w » est associĂ© Ă  un groupe de hackers ayant dĂ©facĂ© le site du MinistĂšre de la SantĂ© de Malaisie via CVE-2026-48907 (extension Joomla). 📋 Exemple de requĂȘte d’attaque Endpoint ciblĂ© : POST /wp-admin/admin-ajax.php ParamĂštre action : super_submit_form Le champ datauristring contient un payload PHP encodĂ© en base64, prĂ©fixĂ© d’un faux type MIME data:image/gif;base64 Le nom de fichier destination est contrĂŽlĂ© par l’attaquant (Mushr00w_upl.php) 🌐 Top IPs offensives 103.168.147.235 : >106 000 requĂȘtes bloquĂ©es 103.168.146.131 : >82 000 requĂȘtes bloquĂ©es 103.154.152.178, 103.170.97.7, 182.10.130.51, 189.4.122.140, 129.227.46.143, 64.176.209.104, 103.164.182.122, 37.9.33.62 📄 Type d’article Analyse technique et rapport d’incident publiĂ©s par Wordfence, visant Ă  documenter la vulnĂ©rabilitĂ©, les donnĂ©es d’exploitation observĂ©es et les indicateurs de compromission associĂ©s. ...

5 septembre 2026 Â· 4 min

Exploitation active d'une vulnérabilité critique d'upload de fichiers dans Elementor Pro

🔍 Contexte Wordfence a publiĂ© le 2 septembre 2026 une analyse dĂ©taillĂ©e d’une vulnĂ©rabilitĂ© critique activement exploitĂ©e dans Elementor Pro, un plugin WordPress comptant plus de 6 millions d’installations actives. La vulnĂ©rabilitĂ© a Ă©tĂ© divulguĂ©e publiquement le 19 aoĂ»t 2026, date Ă  laquelle le correctif a Ă©galement Ă©tĂ© publiĂ©. 🐛 VulnĂ©rabilitĂ© CVE : CVE-2026-32475 Score CVSS : 9.8 (Critique) Type : Unauthenticated Arbitrary File Upload (Upload de fichier arbitraire non authentifiĂ©) Versions affectĂ©es : Elementor Pro <= 4.2.1 Version corrigĂ©e : 4.2.1 Bounty : 15 600 $ Chercheurs : Tin Pham (TF1T), Austin Ginder ⚙ MĂ©canisme technique La faille rĂ©side dans la fonction process_field du widget Elementor Pro Form. La boucle de validation dans Upload::validation() utilise return au lieu de continue lorsque le premier Ă©lĂ©ment d’un tableau de fichiers retourne UPLOAD_ERR_NO_FILE. Cela interrompt toutes les vĂ©rifications d’extension et de type de fichier pour les Ă©lĂ©ments suivants du mĂȘme champ d’upload. ...

4 septembre 2026 Â· 4 min

Faille SQLi critique dans le plugin WordPress All-in-One WP Migration expose 5 millions de sites

📰 Contexte PubliĂ© le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnĂ©rabilitĂ© critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, dĂ©veloppĂ© par ServMask. Le plugin compte plus de 5 millions d’installations actives. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© CVE : CVE-2026-19949 Type : Injection SQL de second ordre (second-order SQL injection) SĂ©vĂ©ritĂ© : Haute Versions affectĂ©es : All-in-One WP Migration and Backup jusqu’à la version 7.109 incluse Version corrigĂ©e : 7.110 (publiĂ©e le 20 aoĂ»t 2026) DĂ©couvreur : Jack Taylor, signalĂ© via Wordfence (branche cybersĂ©curitĂ© de Defiant) le 15 aoĂ»t 2026 ⚙ MĂ©canisme d’exploitation La faille rĂ©sulte d’un traitement incorrect des barres obliques inversĂ©es et des guillemets Ă©chappĂ©s lors de la réécriture du contenu de la base de donnĂ©es pendant la restauration d’une archive. ...

4 septembre 2026 Â· 3 min

Injection SQL de second ordre non authentifiée dans All-in-One WP Migration and Backup (CVE-2026-19949)

🔍 Contexte PubliĂ© le 1er septembre 2026 par IstvĂĄn MĂĄrton sur le blog Wordfence, cet article dĂ©taille une vulnĂ©rabilitĂ© critique dĂ©couverte le 14 aoĂ»t 2026 dans le plugin WordPress All-in-One WP Migration and Backup, qui compte plus de 5 millions d’installations actives. 🐛 VulnĂ©rabilitĂ© Type : Injection SQL de second ordre non authentifiĂ©e (Second-Order SQL Injection) CVE : CVE-2026-19949 Score CVSS : 8.8 (High) Versions affectĂ©es : toutes les versions jusqu’à 7.109 incluse Version corrigĂ©e : 7.110 Composant vulnĂ©rable : fonction replace_table_values() dans la classe Ai1wm_Database, dont l’expression rĂ©guliĂšre mal construite ('(.*?)(?<!\\)') ne gĂšre pas correctement les sĂ©quences de backslashes pairs, provoquant une confusion de dĂ©limiteur de chaĂźne SQL. ⚙ MĂ©canisme d’exploitation L’exploitation se dĂ©roule en plusieurs Ă©tapes : ...

4 septembre 2026 Â· 3 min

CVE-2026-15748 : Faille critique dans Forminator Forms expose 300 000 sites WordPress

đŸ—“ïž Source : SecurityWeek, publiĂ© le 18 aoĂ»t 2026, par Ionut Arghire. L’information provient de la firme de sĂ©curitĂ© WordPress Defiant. 🔍 Contexte Une vulnĂ©rabilitĂ© critique a Ă©tĂ© identifiĂ©e dans le plugin Forminator Forms pour WordPress, l’un des constructeurs de formulaires les plus populaires avec plus de 600 000 installations actives. La moitiĂ© de ces installations tournent sur une version vulnĂ©rable, exposant potentiellement plus de 300 000 sites web Ă  des attaques. ...

20 aoĂ»t 2026 Â· 3 min

StopAndProtect : des milliers de sites WordPress détournés en infrastructure C2 de ransomware

📰 Source : CybersecurityNews.com, basĂ© sur un rapport de Check Point Research, publiĂ© le 18 aoĂ»t 2026. Contexte Une campagne malveillante nommĂ©e StopAndProtect a Ă©tĂ© dĂ©couverte, transformant des milliers de sites WordPress piratĂ©s en infrastructure C2 (command-and-control) distribuĂ©e. L’opĂ©ration combine ransomware Ă  double extorsion et vol de donnĂ©es ciblant des entreprises Ă  l’échelle mondiale. Vecteur d’infection Le vecteur initial repose sur des leurres CAPTCHA frauduleux injectĂ©s dans des sites WordPress vulnĂ©rables. Les visiteurs sont invitĂ©s Ă  copier-coller une commande PowerShell malveillante dans leur terminal, dĂ©clenchant une chaĂźne d’infection multi-Ă©tapes. ...

20 aoĂ»t 2026 Â· 5 min

StopAndProtect : opération ransomware/stealer exploitant des milliers de sites WordPress compromis

🔍 Contexte PubliĂ© le 18 aoĂ»t 2026 par Check Point Research (auteur : JaromĂ­r HoƙejĆĄĂ­), cet article prĂ©sente une analyse technique approfondie de l’opĂ©ration StopAndProtect, identifiĂ©e pour la premiĂšre fois mi-mai 2026. L’opĂ©ration combine chiffrement de fichiers (ransomware) et vol de donnĂ©es silencieux, en abusant de milliers de sites WordPress compromis comme infrastructure d’attaque. 🎯 Vecteur d’infection La chaĂźne d’infection repose sur la technique de social engineering ClickFix (fausse CAPTCHA) dĂ©ployĂ©e sur des sites WordPress piratĂ©s : ...

20 aoĂ»t 2026 Â· 6 min

Vulnérabilité critique d'exécution de code à distance dans WordPress (CVE-2026-65640)

🔍 Contexte Le CERT-FR a publiĂ© le 13 aoĂ»t 2026 l’avis CERTFR-2026-AVI-1018 signalant une vulnĂ©rabilitĂ© dans WordPress, basĂ© sur le bulletin de sĂ©curitĂ© officiel WordPress du 12 aoĂ»t 2026. ⚠ VulnĂ©rabilitĂ© identifiĂ©e CVE : CVE-2026-65640 Impact : ExĂ©cution de code arbitraire Ă  distance (RCE) Produit affectĂ© : WordPress dans toutes les versions antĂ©rieures Ă  7.0.4 đŸ› ïž Correction disponible La version WordPress 7.0.4 corrige cette vulnĂ©rabilitĂ©. Le bulletin de sĂ©curitĂ© officiel est disponible Ă  l’adresse : https://wordpress.org/news/2026/08/wordpress-7-0-4-release/ ...

16 aoĂ»t 2026 Â· 2 min

xss2shell (CVE-2026-64638) : XSS réfléchie non authentifiée menant à RCE sur WordPress < 7.0.3

📅 Source : flawfence.com, publiĂ© le 10 aoĂ»t 2026. Analyse technique dĂ©taillĂ©e de la vulnĂ©rabilitĂ© CVE-2026-64638, baptisĂ©e xss2shell, dĂ©couverte par l’équipe de recherche pwn.ai et corrigĂ©e dans WordPress 7.0.3 le 6 aoĂ»t 2026. 🔍 Nature de la vulnĂ©rabilitĂ© La faille repose sur une confusion de parseurs entre deux fonctions de nettoyage HTML de WordPress : strip_tags() (PHP natif) : ne reconnaĂźt pas une balise si un espace suit le chevron ouvrant (< area passe intact) wp_kses_post() : interprĂšte < area comme une balise <area> HTML valide Cette divergence permet d’injecter du HTML dans le message d’erreur de wp-login.php sans aucune authentification. ...

16 aoĂ»t 2026 Â· 3 min

WordPress 7.0.4 corrige une RCE via fichiers PostScript malveillants (CVE-2026-65640)

đŸ—“ïž Contexte PubliĂ© le 13 aoĂ»t 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la publication par WordPress d’un correctif pour une vulnĂ©rabilitĂ© d’exĂ©cution de code Ă  distance (RCE) de haute sĂ©vĂ©ritĂ©, identifiĂ©e sous CVE-2026-65640 avec un score CVSS de 8.8. 🔍 Description de la vulnĂ©rabilitĂ© La faille rĂ©side dans l’interaction entre WordPress, ImageMagick (via l’extension Imagick) et Ghostscript : WordPress dĂ©termine le type de fichier uploadĂ© en se basant sur l’extension du fichier ImageMagick, lui, analyse le contenu du fichier Si ImageMagick dĂ©tecte du contenu PostScript dans un fichier (mĂȘme renommĂ© en .png), il appelle Ghostscript pour le rendre Certaines mĂ©thodes d’upload dans WordPress ne dĂ©clenchent pas la vĂ©rification de contenu, permettant l’exploitation 🎯 Conditions d’exploitation L’attaquant doit disposer d’un compte avec des droits Author ou supĂ©rieurs L’installation doit utiliser Imagick et Ghostscript L’attaquant doit avoir des droits d’upload de fichiers đŸ› ïž Correction appliquĂ©e WordPress 7.0.4 intĂšgre le correctif Le fix a Ă©tĂ© rĂ©tro-portĂ© sur toutes les branches jusqu’à la version 4.7 La fonction load() a Ă©tĂ© modifiĂ©e pour vĂ©rifier le contenu du fichier avant de le transmettre Ă  Imagick Le correctif empĂȘche Ă©galement la manipulation d’Imagick via les noms de fichiers pour invoquer Ghostscript 📱 Évaluation du risque (Patchstack) Selon Patchstack, qui a analysĂ© la vulnĂ©rabilitĂ©, le risque est concret et non thĂ©orique pour les sites multi-auteurs, sites Ă  membres, ou sites avec des inscriptions ouvertes. ...

14 aoĂ»t 2026 Â· 3 min
Derniùre mise à jour le: 17 septembre 2026 📝