image

WordPress-sites aangevallen via kritieke kwetsbaarheid in Super Forms

vrijdag 4 september 2026, 10:41 door Redactie, 0 reacties

WordPress-sites worden aangevallen via een kritieke kwetsbaarheid in de plug-in Super Forms. Een update voor het probleem is sinds 8 juli beschikbaar. Misbruik vindt sinds 14 juli plaats, aldus cybersecuritybedrijf Wordfence. Super Forms is een plug-in voor WordPress voor het maken van allerlei soorten webformulieren. Naar schatting zou de plug-in op zo'n dertienduizend WordPress-sites zijn geïnstalleerd.

De plug-in blijkt bestandstype en extensie van geuploade bestanden niet te controleren. Daarnaast vereist de uploadfunctie wel een session nonce, maar die is eenvoudig via een ander endpoint voor ongeauthenticeerde gebruikers verkrijgbaar. Een aanvaller kan zo via twee HTTP requests eerst de vereiste nonce bemachtigen en daarna PHP-bestanden naar de webserver uploaden.

"Dit maakt het mogelijk voor ongeauthenticeerde aanvallers om een PHP-webshell naar de site te schrijven en willekeurige code uit te voeren, die te gebruiken is om admin-accounts aan te maken, data te stelen of de website volledig over te nemen", aldus Wordfence. Dat zegt al meer dan 250.000 aanvalspogingen te hebben gezien waarbij werd geprobeerd om sites via het lek aan te vallen. Super Forms is een betaalde plug-in. Er zijn daardoor geen cijfers beschikbaar hoeveel websites de update van 8 juli hebben geïnstalleerd.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.