Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek lek in WordPress-plugin Super Forms actief misbruikt

Een kritiek lek (CVE-2026-14894) in de WordPress-plugin Super Forms wordt actief misbruikt. Wordfence blokkeerde al ruim 250.000 aanvalspogingen. Update nu naar 6.3.314.

Kritiek lek in WordPress-plugin Super Forms actief misbruikt

Aanvallers misbruiken op grote schaal een kritiek beveiligingslek in Super Forms, een populaire WordPress-plugin voor het bouwen van formulieren. Via het lek, geregistreerd als CVE-2026-14894, kunnen onbevoegde bezoekers een kwaadaardig PHP-bestand uploaden en zo de volledige controle over een website overnemen. Dat meldt Security.NL, en wordt bevestigd door meldingen van beveiligingsbedrijf Wordfence die door meerdere internationale vakmedia zijn overgenomen.

Wat er mis is met Super Forms

Het probleem zit in de manier waarop Super Forms geüploade bestanden controleert. De plugin verifieert het bestandstype niet goed bij het uploadonderdeel van formulieren, waardoor een aanvaller een PHP-bestand kan vermommen als afbeelding. De uploadfunctie vraagt weliswaar om een beveiligingscode (nonce), maar die code is zonder inloggen op te vragen via een ander onderdeel van de plugin. Daarmee kan iedereen die een website met Super Forms weet te vinden, zonder account een bestand uploaden. Het lek heeft een CVSS-score van 9,8 op een schaal van 10, wat betekent dat het als zeer ernstig geldt. De kwetsbaarheid treft versies 6.3.313 en ouder van Super Forms - Drag & Drop Form Builder. Een update is al sinds 8 juli beschikbaar in versie 6.3.314, maar veel sites hebben die nog niet geïnstalleerd.

Aanval loopt al sinds juli

Wordfence meldt dat misbruik van het lek al op 14 juli begon, kort na het uitkomen van de patch. Op 18 augustus zag het bedrijf een piek van meer dan 40.000 aanvalspogingen op één dag. In totaal blokkeerde de firewall van Wordfence inmiddels ruim 250.000 pogingen om het lek te misbruiken. Aanvallers sturen daarbij een speciaal geprepareerd verzoek naar het adminpaneel van de website, waarin een in Base64 gecodeerd PHP-bestand wordt verstopt achter een vals afbeeldingstype. Lukt de upload, dan hebben aanvallers een webshell op de server staan waarmee ze verdere code kunnen uitvoeren, nieuwe beheeraccounts kunnen aanmaken of gegevens kunnen buitmaken. Super Forms wordt naar schatting op zo'n 13.000 websites gebruikt.

Onderdeel van bredere aanvalsgolf

Het lek in Super Forms staat niet op zichzelf. Dezelfde aanvallers combineren de kwetsbaarheid vaak met een eerder gemeld kritiek lek in Elementor Pro, waarvoor drie weken na de patch nog altijd twee derde van de installaties kwetsbaar bleek. Volgens tellingen die door meerdere beveiligingsmedia zijn overgenomen, staat de teller voor beide plugins samen inmiddels op meer dan 440.000 aanvalspogingen. Het patroon is hetzelfde als bij eerdere golven: aanvallers scannen het hele web systematisch af op WordPress-sites met een kwetsbare plugin, ongeacht hoe klein of onbekend de site is.

Wat dit betekent voor jouw website

Gebruik je Super Forms op je WordPress-site, controleer dan meteen welke versie geïnstalleerd is en werk zo nodig direct bij naar 6.3.314 of nieuwer. Omdat het lek al sinds juli wordt misbruikt, is het verstandig om ook te checken of je site al gecompromitteerd is: kijk in de plugin- en uploadmappen naar PHP-bestanden die na 8 juli zijn aangemaakt of gewijzigd zonder dat jij dat deed, en controleer of er onverwachte beheeraccounts zijn bijgekomen. Dit soort lekken laat opnieuw zien hoe snel een enkele verouderde plugin een compleet bedrijfswebsite kan blootstellen aan overname, dataverlies of een gehackte site die zoekmachines waarschuwingen laten zien. Wil je dat iemand structureel voor je in de gaten houdt of plugins en updates nog veilig zijn, zonder dat je er zelf naar hoeft om te kijken? De dienst website-onderhoud en beheer van Infotrends neemt dat voor je uit handen. Meer beveiligingsnieuws voor ondernemers vind je op onze nieuwspagina.

Bronnen: Security.NL en The Hacker News.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken