
Атакующие массово эксплуатируют критическую уязвимость CVE-2026-14894 (CVSS 9.8) в популярных плагинах WordPress: Super Forms и Elementor Pro. Это классическая атака по площадям: WordPress работает примерно на 40% всех сайтов в интернете, а Elementor стоит на миллионах из них, поэтому автоматизированные боты выбивают уязвимые сайты пачками, а не поштучно.
Что произошло
Уязвимость с оценкой 9.8 из 10 в двух распространённых плагинах позволяет захватывать сайты. Как только рабочий эксплойт попадает в открытый доступ, начинается веерное сканирование: боты обходят интернет, находят уязвимую версию плагина и ставят бэкдор или веб-шелл автоматически, без участия человека.
Итог для владельца предсказуем: внедрённый скрипт, редирект на чужие ресурсы, спам в выдаче или скиммер на странице оплаты. Витрина при этом обычно работает как ни в чём не бывало, и взлом всплывает недели спустя.
Где на самом деле ломают WordPress
Миф о том, что WordPress дырявый, неточен. Ядро WordPress пишут и аудируют плотно; проблема почти всегда в стороннем коде. По данным отраслевых отчётов (Patchstack, WPScan) подавляющее большинство уязвимостей приходится на плагины и темы, а не на ядро CMS.
Второй фактор — скорость. Между публикацией уязвимости плагина и началом массового сканирования проходят не недели, а часы. Именно поэтому «пропатчу на выходных» не работает: к выходным сайт уже могут выбить.
Отсюда практический вывод: безопасность сайта на WordPress — это в первую очередь дисциплина работы с плагинами и быстрый патч-менеджмент, а не вера в «неломаемую» CMS. Проверять это по-настоящему помогает пентест веб-приложений и профильный пентест CMS, которые смотрят именно на связку ядро + плагины + бизнес-логику.
Чем это опасно для бизнеса
Если на сайте есть оплата или сбор персональных данных, захват через плагин превращается в утечку и потенциальный инцидент по 152-ФЗ. Для интернет-магазина это скиммер и кража карт; для корпоративного сайта это дефейс, спам-редиректы и потеря позиций в поиске. Восстановление и чистка после такого — это защита сайта от взлома и вирусов, а для магазинов отдельно: пентест интернет-магазина.
Наш взгляд
Elementor и формы — это то, что ставят практически везде, поэтому такие уязвимости и превращаются в волну. Мы регулярно чистим сайты, где точкой входа был именно устаревший плагин, а не «взлом хакерами ядра». Две вещи отличают тех, кого волна обходит стороной. Первое — WAF с виртуальным патчингом: правило перед сайтом блокирует шаблон эксплойта до того, как вы успели обновиться. Второе: контроль версий и файлов. Если вы замечаете новый файл или изменённый плагин в тот же день, у бэкдора нет времени закрепиться.
И да, автоматические сканеры уязвимостей полезны для инвентаризации, но они не заменяют ручную проверку логики и цепочек: регулярное сканирование уязвимостей ловит известное, а неизвестное и бизнес-логику находит только пентест веб-приложений.
Что делать прямо сейчас
- Обновите Super Forms и Elementor Pro до исправленных версий немедленно; если фикса ещё нет для вашей сборки, временно отключите уязвимый плагин.
- Поставьте WAF с виртуальным патчингом, чтобы закрыть окно до обновления.
- Проверьте сайт на веб-шеллы и внедрённый код: новые файлы, изменённые шаблоны, подозрительные редиректы. При находках: лечение и защита сайта.
- Смените пароли администраторов и ключи API, включите MFA в админке.
- Заведите плагины в дисциплину патч-менеджмента и регулярную проверку: пентест CMS и пентест веб-приложений.
Вывод
Массовые кампании против плагинов WordPress — это не про «плохую CMS», а про скорость и дисциплину. Ядро можно доверять, но каждый плагин — это чужой код с собственным риском, и один устаревший компонент выбивает сайт за часы после публикации эксплойта. Быстрый патчинг, WAF и регулярный пентест отделяют тех, кто читает новость, от тех, кто становится её частью.
Данные графиков: по открытым отраслевым отчётам (Rapid7 2026, Patchstack/WPScan, W3Techs). Материал подготовлен командой SecurityLab.Pro.

