Das WordPress-Plugin Super Forms – Drag & Drop Form Builder enthält eine Schwachstelle beim Hochladen von Dateien. Die Funktion zur Formularübermittlung prüft weder den Dateityp noch die Berechtigungen des Aufrufers. Der zuständige AJAX-Endpunkt ist auch für nicht angemeldete Besucher erreichbar; als einzige Hürde dient ein Sitzungs-Token. Dieses Token lässt sich jedoch trivial umgehen, da ein weiterer offen zugänglicher Endpunkt jedem unangemeldeten Besucher auf Anfrage ein gültiges Token samt Sitzungs-Cookie ausstellt. Ein Angriff reduziert sich damit auf zwei aufeinanderfolgende HTTP-Anfragen ohne jede Authentifizierung. Angreifer können auf diesem Weg beliebige, potenziell ausführbare Dateien auf den Server hochladen und dadurch eigenen Code auf dem betroffenen System ausführen – was faktisch die Übernahme der WordPress-Installation ermöglicht. Betroffen sind Websites, auf denen das Plugin installiert und aktiv ist.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Massenhafte Angriffe auf WordPress-Plugins Super Forms und Elementor Pro 04.09.2026