2 дня назад
Критическая уязвимость Super Forms привела к массовым атакам на WordPress
9 июля 2026 года была раскрыта критическая уязвимость в плагине Super Forms для WordPress. Она позволяет загружать произвольные файлы без аутентификации и может привести к удаленному выполнению кода. По оценкам, плагин установлен на 13 000 активных сайтах. Поставщик выпустил исправленную версию 8 июля. Уязвимость затрагивает функцию submit_form() в классе SUPER_Ajax. Она обрабатывает отправку форм и загруженные файлы через конечную точку, доступную пользователям без аутентификации. Уязвимый плагин не проверяет типы и расширения загружаемых файлов. Кроме того, он не выполняет надлежащую санитизацию имен файлов, которыми управляет атакующий...