CVE-2026-14894 (CVSS 9.8) - The Super Forms – Drag & Drop Form Builder plugin for WordPress is vulnerable to
CVE-2026-14894 (CVSS 9.8) 是 Super Forms WordPress插件(版本≤6.3.313)中的一个严重任意文件上传漏洞,允许未认证攻击者通过两步骤HTTP请求上传PHP webshell并实现远程代码执行。漏洞源于submit_form函数缺少文件类型验证与权限检查,且nonce可被super_create_nonce端点绕过。立即升级到6.3.314+或配置WAF规则进行防护。
CVE-2026-14894 (CVSS 9.8) - The Super Forms – Drag & Drop Form Builder plugin for WordPress is vulnerable to
📋 漏洞概述
Super Forms WordPress插件存在任意文件上传漏洞,允许未认证攻击者通过两步骤HTTP请求实现远程代码执行。
📋 基础信息
| 受影响版本 | Super Forms – Drag & Drop Form Builder for WordPress <= 6.3.313 |
| 漏洞类型 | 任意文件上传 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-14894 |
🔬 漏洞根因
插件submit_form AJAX处理函数(nopriv端点)缺少文件类型验证与权限检查,仅依赖非会话临时nonce作为防护;同时,super_create_nonce端点允许未认证用户生成有效sf_nonce与会话cookie,导致nonce可被轻易绕过。攻击者结合这两个漏洞,可在两步骤内上传可执行文件(如PHP webshell),实现远程代码执行。
🎯 攻击场景
1. 攻击者通过访问site_url/wp-admin/admin-ajax.php?action=super_create_nonce获取有效的sf_nonce和会话cookie;2. 然后构造包含恶意PHP文件的多部分POST请求到submit_form端点,附带上一步获得的nonce与cookie;3. 服务器因缺乏文件类型校验,将恶意文件保存到可访问目录(如wp-content/uploads);4. 攻击者直接访问上传的PHP文件触发执行,获得服务器控制权。
💥 漏洞影响
攻击者可在未经认证的情况下上传并执行任意PHP代码,导致完全远程代码执行,进而实现网站篡改、数据窃取、webshell持久化、内网横向移动等严重危害。影响运行受影响版本插件的所有WordPress站点。
🛡️ 修复建议
立即升级Super Forms插件至6.3.314或更高版本。临时缓解措施:在Web服务器层面(如.htaccess或nginx配置)限制/admin-ajax.php对未认证用户的访问,或通过WAF规则拦截.php文件上传。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-14894
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-14894
- https://github.com/1beelze/CVE-2026-14894
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.5%) (高于 40.7% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 1 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-12 08:10 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 攻击是否需要WordPress登录账号?
不需要。漏洞利用全程无需登录,攻击者通过两个nopriv AJAX请求即可完成攻击,属未认证远程攻击。
❓ nonce机制为何没有起到保护作用?
因为super_create_nonce端点对未认证用户开放,能直接生成任意有效的sf_nonce与cookie,使得原本作为唯一屏障的nonce形同虚设。
❓ 如何检测是否已被利用?
检查wp-content/uploads目录下是否存在近期上传的陌生.php、.phtml等可执行文件;审计Web服务器日志中可疑的admin-ajax.php请求序列(先请求super_create_nonce,后提交大文件POST)。