// Веб

Массовая атака на WordPress: 0-day в Super Forms и Elementor Pro

ru2 wp

Атакующие массово эксплуатируют критическую уязвимость CVE-2026-14894 (CVSS 9.8) в популярных плагинах WordPress: Super Forms и Elementor Pro. Это классическая атака по площадям: WordPress работает примерно на 40% всех сайтов в интернете, а Elementor стоит на миллионах из них, поэтому автоматизированные боты выбивают уязвимые сайты пачками, а не поштучно.

Что произошло

Уязвимость с оценкой 9.8 из 10 в двух распространённых плагинах позволяет захватывать сайты. Как только рабочий эксплойт попадает в открытый доступ, начинается веерное сканирование: боты обходят интернет, находят уязвимую версию плагина и ставят бэкдор или веб-шелл автоматически, без участия человека.

Итог для владельца предсказуем: внедрённый скрипт, редирект на чужие ресурсы, спам в выдаче или скиммер на странице оплаты. Витрина при этом обычно работает как ни в чём не бывало, и взлом всплывает недели спустя.

Где на самом деле ломают WordPress

Миф о том, что WordPress дырявый, неточен. Ядро WordPress пишут и аудируют плотно; проблема почти всегда в стороннем коде. По данным отраслевых отчётов (Patchstack, WPScan) подавляющее большинство уязвимостей приходится на плагины и темы, а не на ядро CMS.

Где возникают уязвимости WordPress: плагины и темы против ядра (по данным Patchstack/WPScan).
Где возникают уязвимости WordPress: плагины и темы против ядра (по данным Patchstack/WPScan).

Второй фактор — скорость. Между публикацией уязвимости плагина и началом массового сканирования проходят не недели, а часы. Именно поэтому «пропатчу на выходных» не работает: к выходным сайт уже могут выбить.

От раскрытия уязвимости плагина до массовой эксплуатации — часы, а не дни.
От раскрытия уязвимости плагина до массовой эксплуатации — часы, а не дни.

Отсюда практический вывод: безопасность сайта на WordPress — это в первую очередь дисциплина работы с плагинами и быстрый патч-менеджмент, а не вера в «неломаемую» CMS. Проверять это по-настоящему помогает пентест веб-приложений и профильный пентест CMS, которые смотрят именно на связку ядро + плагины + бизнес-логику.

Чем это опасно для бизнеса

Если на сайте есть оплата или сбор персональных данных, захват через плагин превращается в утечку и потенциальный инцидент по 152-ФЗ. Для интернет-магазина это скиммер и кража карт; для корпоративного сайта это дефейс, спам-редиректы и потеря позиций в поиске. Восстановление и чистка после такого — это защита сайта от взлома и вирусов, а для магазинов отдельно: пентест интернет-магазина.

Наш взгляд

Elementor и формы — это то, что ставят практически везде, поэтому такие уязвимости и превращаются в волну. Мы регулярно чистим сайты, где точкой входа был именно устаревший плагин, а не «взлом хакерами ядра». Две вещи отличают тех, кого волна обходит стороной. Первое — WAF с виртуальным патчингом: правило перед сайтом блокирует шаблон эксплойта до того, как вы успели обновиться. Второе: контроль версий и файлов. Если вы замечаете новый файл или изменённый плагин в тот же день, у бэкдора нет времени закрепиться.

И да, автоматические сканеры уязвимостей полезны для инвентаризации, но они не заменяют ручную проверку логики и цепочек: регулярное сканирование уязвимостей ловит известное, а неизвестное и бизнес-логику находит только пентест веб-приложений.

Что делать прямо сейчас

  • Обновите Super Forms и Elementor Pro до исправленных версий немедленно; если фикса ещё нет для вашей сборки, временно отключите уязвимый плагин.
  • Поставьте WAF с виртуальным патчингом, чтобы закрыть окно до обновления.
  • Проверьте сайт на веб-шеллы и внедрённый код: новые файлы, изменённые шаблоны, подозрительные редиректы. При находках: лечение и защита сайта.
  • Смените пароли администраторов и ключи API, включите MFA в админке.
  • Заведите плагины в дисциплину патч-менеджмента и регулярную проверку: пентест CMS и пентест веб-приложений.

Вывод

Массовые кампании против плагинов WordPress — это не про «плохую CMS», а про скорость и дисциплину. Ядро можно доверять, но каждый плагин — это чужой код с собственным риском, и один устаревший компонент выбивает сайт за часы после публикации эксплойта. Быстрый патчинг, WAF и регулярный пентест отделяют тех, кто читает новость, от тех, кто становится её частью.

Данные графиков: по открытым отраслевым отчётам (Rapid7 2026, Patchstack/WPScan, W3Techs). Материал подготовлен командой SecurityLab.Pro.

← назад в блог