IRZA SOLUSI Logo

IRZA SOLUSI

Cyber Security & Enterprise IT Solutions

← Kembali ke Insights 05 September 2026 Oleh: editor

Lebih dari 440.000 Serangan Eksploitasi Targetkan Celah Kritis RCE pada Plugin Super Forms dan Elementor Pro WordPress

Firma keamanan Wordfence mendeteksi lebih dari 440.000 upaya eksploitasi massal yang menargetkan kerentanan file upload RCE kritis pada plugin WordPress Super Forms (CVE-2026-14894) dan Elementor Pro (CVE-2026-32475).

Lebih dari 440.000 Serangan Eksploitasi Targetkan Celah Kritis RCE pada Plugin Super Forms dan Elementor Pro WordPress

Gelombang Serangan Masif Membidik Ekosistem WordPress Global

Komunitas keamanan siber mendeteksi lebih dari 440.000 upaya eksploitasi aktif yang menargetkan dua kerentanan kritis pada plugin populer WordPress: Super Forms dan Elementor Pro. Laporan telemetri dari firma keamanan WordPress Wordfence mengungkap bahwa para pelaku ancaman secara agresif memindai dan mengeksploitasi situs web di seluruh dunia untuk menanamkan web shell PHP dan mengambil alih kendali penuh server (Remote Code Execution / RCE).

Dua Celah Kritis yang Dieksploitasi Secara Massal

Kedua kerentanan ini berakar pada ketiadaan validasi tipe berkas unggahan yang memadai, memungkinkan penyerang tanpa otentikasi (unauthenticated) mengunggah skrip PHP berbahaya:

  • CVE-2026-14894 (Skor CVSS 9.8) — Super Forms: Celah pada plugin Super Forms – Drag & Drop Form Builder yang memungkinkan penyerang anonim mengunggah berkas arbitrer ke server. Kerentanan ini telah ditambal pada versi 6.3.314. Wordfence mencatat lebih dari 250.000 serangan membidik celah ini dengan puncak trafik mencapai 40.000 request per hari.
  • CVE-2026-32475 (Skor CVSS 9.8) — Elementor Pro: Celah pada modul widget formulir (Form widget) dengan kolom unggah berkas (File Upload) pada plugin Elementor Pro. Penyerang dapat mem-bypass validasi dengan memformat input form sebagai array bertingkat. Kerentanan ini telah ditambal pada versi 4.2.2 dengan catatan lebih dari 190.000 upaya serangan.
Analisis Upaya Serangan Eksploitasi RCE pada Plugin WordPress Super Forms dan Elementor Pro
Gambar 1: Statistik lonjakan serangan eksploitasi RCE terhadap plugin Super Forms dan Elementor Pro (Sumber: Wordfence / The Hacker News)

Anatomi Serangan: Penanaman Web Shell 'Mushr00w'

Dalam investigasi serangan Super Forms, peretas mengirimkan permintaan HTTP POST ke endpoint /wp-admin/admin-ajax.php dengan action super_submit_form. Muatan berbahaya disamarkan menggunakan skema data URI data:image/gif;base64 yang sebenarnya berisi kode PHP executable:

  1. Injeksi File Uploader: Berkas yang berhasil diunggah dinamai Mushr00w_upl.php, berfungsi sebagai pintu belakang (backdoor uploader) untuk mengunggah berbagai alat peretasan lanjutan ke direktori web.
  2. Eksploitasi Elementor Pro: Pada target Elementor Pro, berkas PHP jahat ditempatkan langsung di direktori /wp-content/uploads/elementor/forms/ dengan nama acak berekstensi .php, yang kemudian dapat diakses langsung via URL browser untuk mengeksekusi perintah sistem operasi.
  3. Dampak Pengambilalihan: Begitu web shell aktif, peretas dapat membuat akun Administrator baru secara tersembunyi, mencuri database kredensial (wp-config.php), menyuntikkan skrip defacement/SEO spam, atau mengubah server menjadi node botnet.

Daftar IP Penyerang yang Teridentifikasi (IoC)

Serangan terpantau berasal dari berbagai kluster alamat IP global, antara lain:

  • 103.168.147.235, 103.168.146.131, 103.154.152.178 (Super Forms)
  • 185.196.220.85, 103.84.230.85, 103.90.148.202, 216.126.225.208 (Elementor Pro)
  • 114.10.17.253, 114.10.45.151, 167.254.240.75

Panduan Kedaruratan & Hardening bagi Pemilik Website WordPress

Mengingat masifnya eksploitasi yang sedang berlangsung, administrator website WordPress diimbau melakukan tindakan berikut:

  1. Perbarui Plugin Segera:
    • Update Super Forms ke versi 6.3.314 atau lebih baru.
    • Update Elementor Pro ke versi 4.2.2 atau lebih baru.
  2. Audit Direktori Uploads: Periksa folder /wp-content/uploads/ (terutama subfolder elementor/forms/) terhadap keberadaan berkas mencurigakan dengan ekstensi .php, .phtml, atau .php5.
  3. Blokir Eksekusi PHP di Folder Uploads: Tambahkan aturan pada konfigurasi Web Server (Nginx / OpenLiteSpeed / Apache) untuk melarang eksekusi skrip PHP di dalam direktori /wp-content/uploads/:
    location ~* /wp-content/uploads/.*\.php$ { deny all; }
  4. Gunakan Web Application Firewall (WAF): Pasang WAF untuk memfilter payload Base64 mencurigakan pada parameter AJAX request.

Sumber Informasi

Artikel ini disusun berdasarkan buletin intelijen ancaman Wordfence Threat Intelligence, laporan Patchstack, dan liputan The Hacker News.

🔗 Sumber asli: The Hacker News — Over 440,000 Exploit Attempts Target Super Forms and Elementor Pro RCE Flaws

NEED SECURITY AUDIT?

Lindungi Sistem Anda dari Ancaman Serupa

Konsultasikan kebutuhan Vulnerability Assessment & Penetration Testing (VAPT) sistem Anda bersama konsultan ahli IRZA SOLUSI.

Konsultasi Sekarang