Salta al contenuto
5 septiembre 2026

Más de 440,000 intentos de explotación en plugins de WordPress: Super Forms y Elementor Pro

Ciberdelincuentes están explotando vulnerabilidades en los plugins Super Forms y Elementor Pro de WordPress, con más de 440,000 intentos de ataque registrados.

Más de 440,000 intentos de explotación en plugins de WordPress: Super Forms y Elementor Pro

En los últimos meses, los ciberdelincuentes han intensificado sus ataques contra sitios web basados en WordPress aprovechando vulnerabilidades críticas en dos plugins populares: Super Forms y Elementor Pro. Según los últimos informes de seguridad, se han detectado más de 440,000 intentos de explotación lo que representa una amenaza significativa para los administradores de sitios web.

Estas vulnerabilidades permiten a los atacantes cargar archivos maliciosos, incluyendo scripts PHP, que pueden ser utilizados para ejecutar código arbitrario en los servidores afectados. La gravedad de estas fallas ha sido clasificada con puntuaciones altas en la escala CVSS lo que indica un riesgo extremo para la seguridad de los sitios web que utilizan estas extensiones.

Vulnerabilidades detectadas en Super Forms y Elementor Pro

Las vulnerabilidades identificadas son CVE-2026-14894 y CVE-2026-32475. La primera, con una puntuación CVSS de 9.8, afecta al plugin Super Forms y permite la carga de archivos de cualquier tipo, incluyendo scripts PHP ejecutables. Esta falla fue corregida en la versión 6.3.314 del plugin.

Por otro lado, la vulnerabilidad CVE-2026-32475 con una puntuación CVSS de 9.0/9.8, afecta a Elementor Pro y permite a los atacantes subir archivos PHP a un directorio específico, facilitando la ejecución de comandos maliciosos. Esta vulnerabilidad fue corregida en la versión 4.2.2 del plugin.

Métodos de explotación y origen de los ataques

Los ataques que explotan la vulnerabilidad CVE-2026-14894 han utilizado solicitudes HTTP POST al endpoint /wp-admin/admin-ajax.php incluyendo un campo de archivo con una carga útil PHP codificada en Base64. Según los informes, el archivo subido, aunque se presenta como una imagen GIF, es en realidad un web shell PHP llamado Mushr00w_upl.php que actúa como un conducto para cargar más payloads maliciosos.

Los intentos de explotación de esta vulnerabilidad comenzaron el 14 de julio de 2026 y alcanzaron un pico de más de 40,000 solicitudes el 18 de agosto de 2026. Los ataques han originado desde diversas direcciones IP, incluyendo 103.168.147.235 y 182.10.130.51 entre otras.

En el caso de la vulnerabilidad CVE-2026-32475 los atacantes envían el campo de carga de archivos del formulario como un array, donde el primer elemento está vacío y el segundo contiene una carga útil PHP con una extensión.php. Una vez subido, el archivo PHP se coloca en el directorio /wp-content/uploads/elementor/forms/ bajo un nombre de archivo generado aleatoriamente, permitiendo a los atacantes ejecutar comandos arbitrarios en el servidor.

Los intentos de explotación de esta vulnerabilidad comenzaron el 19 de agosto de 2026 y han originado desde direcciones IP como 2602:fa59:10:7a1:1 y 185.196.220.85 entre otras.

Ante esta situación, los administradores de sitios web que utilizan los plugins Super Forms y Elementor Pro deben tomar medidas inmediatas para proteger sus sitios. En primer lugar, es crucial aplicar las actualizaciones de seguridad disponibles para corregir estas vulnerabilidades.

Además, se recomienda realizar un escaneo exhaustivo de los sitios en busca de indicadores de compromiso y revisar cualquier archivo PHP que haya sido modificado recientemente. Esto ayudará a detectar y eliminar cualquier archivo malicioso que pueda haber sido subido por los atacantes.

La seguridad de los sitios web es una responsabilidad continua, y mantener los plugins y el núcleo de WordPress actualizados es una de las medidas más efectivas para prevenir ataques. Los administradores también deben considerar la implementación de soluciones de seguridad adicionales, como firewalls de aplicaciones web y sistemas de detección de intrusos, para proteger sus sitios contra amenazas emergentes.

Autore

Diego Morales

Diego Morales escribe igual de bien sobre la táctica de un derbi madrileño y una ruta gastronómica por Asturias. Periodismo deportivo con contexto y crónica de viaje con itinerario real.