据安全研究机构Wordfence披露,WordPress两款流行插件Elementor Pro和Super Forms存在严重漏洞,可能影响超过600万个网站,攻击者可在未认证情况下上传恶意文件并执行远程代码,导致网站被接管。

Elementor Pro是一款允许用户通过拖拽方式建站的商业插件,拥有超过600万个活跃网站。Wordfence称,该插件4.2.1及此前所有版本存在“不受限制的文件类型上传”漏洞,被标记为CVE-2026-32475,严重程度评分为9.8分(满分10分),属于严重级别。研究人员解释,该漏洞使未认证攻击者能够上传可执行文件,从而实现远程代码执行,但前提是目标网站已发布包含Elementor Pro表单组件且至少有一个非必填文件上传字段的页面。该漏洞已于2026年8月中旬修复,仅Wordfence就已拦截超过19万次攻击尝试。

几乎同一时间,Wordfence还在另一款表单构建插件Super Forms中发现类似漏洞,影响6.3.313及此前所有版本,该插件约有1.3万个活跃安装。此漏洞被标记为CVE-2026-14894,严重程度同样为9.8分,几周前已获修复。Wordfence观察到针对该漏洞的攻击尝试超过25万次。

两款插件的漏洞利用尝试累计已超过44万次。考虑到这些插件应用广泛且漏洞正被积极利用,安全机构建议用户立即应用修复补丁,避免网站遭受攻击。