事件概述
安全厂商 Wordfence 于 9 月 2 日至 3 日先后报告,两个 WordPress 插件漏洞正被攻击者积极利用。其一是表单插件 Super Forms(6.3.313 及以下版本)的未认证文件上传漏洞 CVE-2026-14894,修复版本为 6.3.314;其二是迁移备份插件 All-in-One WP Migration and Backup(7.109 及以下版本,活跃安装量超过 500 万)披露的二阶 SQL 注入漏洞 CVE-2026-19949,修复版本 7.110 已于 8 月 20 日发布。此前 Elementor Pro 的 CVE-2026-32475 表单上传漏洞也已在野利用,WordPress 表单类插件正成为批量攻击的重点目标。
Super Forms:两步请求植入 WebShell
CVE-2026-14894 无需任何账号即可利用:攻击者可通过另一个公开端点获取所需 nonce,随后在两个请求内完成攻击,将可执行的 PHP 文件写入服务器。Wordfence 已拦截超过 25 万次针对该漏洞的攻击请求。检测建议:
- 排查
wp-content/uploads目录下 7 月 8 日以来出现的异常或被修改的 PHP 文件; - 在访问日志中检索
super_submit_form请求; - 关注新增管理员账号、持久化机制及是否已从初始文件上传扩展到横向移动。
All-in-One WP Migration:二阶注入的延迟引爆
CVE-2026-19949 的特别之处在于载荷不会立即执行。未认证攻击者可通过接受 ping 的公开文章 trackback 植入恶意数据;当站点管理员随后执行导出并导入操作时,载荷才会触发,泄露插件的 secret key,进而允许攻击者导入包含可执行代码的备份包,实现代码执行。这种「埋雷+等待管理员操作」的模式使入侵痕迹隐蔽,排查时需同时检查数据库中的 trackback 数据与迁移日志。
修复建议
运行 Super Forms 的站点立即升级至 6.3.314 或更高版本;使用 All-in-One WP Migration 的站点立即升级至 7.110 或更高版本。升级前已运行受影响版本的站点,应按上述线索排查是否存在成功入侵。对表单类插件的一般性建议:非必需的文件上传字段一律关闭,上传目录禁用 PHP 执行,并在 WAF 层限制对表单提交端点的异常高频访问。