ARK. 1 · 1 min czytaniaŚwiat ·

Luka CVE-2026-14894 w Super Forms dla WordPressa już wykorzystywana w atakach

Krytyczny błąd we wtyczce Super Forms pozwala bez logowania wgrać dowolny plik i uruchomić webshell PHP. Poprawka jest w wersji 6.3.314.

Karta wpisu: Luka CVE-2026-14894 w Super Forms dla WordPressa już wykorzystywana w atakach

Atakujący wykorzystują CVE-2026-14894, krytyczną lukę we wtyczce Super Forms dla WordPressa. Błąd pozwala wgrać na serwer dowolny plik bez logowania. Atakujący nie potrzebuje więc ani konta na stronie, ani hasła. Informację podał SecurityWeek 11 września 2026 roku w cotygodniowym przeglądzie wiadomości o bezpieczeństwie.

Według materiału atakujący używają luki do wgrywania i uruchamiania webshelli PHP. Może to dać im pełną kontrolę nad stroną z podatną wersją wtyczki. Materiał nie podaje, ilu stron dotyczą ataki ani od kiedy trwają.

Poprawka jest w wersji 6.3.314 i do niej zaleca się aktualizację. Właściciel strony z formularzem Super Forms powinien sprawdzić numer zainstalowanej wersji wtyczki. Jeśli jest niższy niż 6.3.314, trzeba ją zaktualizować. Do czasu aktualizacji na stronę nadal można wgrać plik bez logowania.

TAB. 2

Źródła

1
SecurityWeek — In Other News: InjectEave Attack, SIM Swapper Sentenced, Glasswing Findings Reviewsecurityweek.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com