两款WordPress插件爆高危漏洞:Super Forms已拦25万次攻击,迁移插件500万站受波及

2026年9月11日 · 跨境电商日报 · WordPress · 安全预警

WordPress网站安全锁与插件漏洞防护

图片来源:Pexels 免费商用图库(无防盗链,国内可直接调用)

9月初Wordfence连续披露两起影响面极大的WordPress插件漏洞:表单插件Super Forms存在CVSS 9.8的未认证任意文件上传漏洞(CVE-2026-14894),攻击者可直接上传PHP后门远程执行代码,防火墙已拦截超25万次攻击;装机量超500万的All-in-One WP Migration and Backup存在未认证二级SQL注入(CVE-2026-19949,CVSS 8.8),补丁发布两周后仍有近三分之二站点未更新。用这两款插件的跨境独立站需要立刻处理。

9.8分
Super Forms CVSS
500万+
迁移插件活跃安装
25万+
已拦截攻击次数
6.3.314/7.110
安全版本号

Super Forms:未登录就能拿下整站

据Wordfence 9月3日的安全公告,Super Forms(约1.3万活跃安装)的漏洞通过data参数(datauristring/value)实现未认证任意文件上传,攻击者不需要账号,就能上传包括PHP后门在内的任意文件,进而远程执行代码。

时间线要记住:补丁版本6.3.314在7月8日发布,漏洞7月9日公开,攻击7月14日(防火墙规则发布当天)就已经开始——从公开到被利用零喘息。免费版Wordfence用户的防护规则晚30天、到8月13日才下发。如果你用的是免费安全插件且现在还没更新,等于裸奔了两个月。

All-in-One WP Migration:500万站装着的“搬家工具”出事了

9月1日Wordfence披露,ServMask出品的All-in-One WP Migration and Backup(500万+活跃安装)存在未认证二级SQL注入(CVE-2026-19949)。触发点在管理员执行归档恢复时,攻击者可窃取数据库敏感信息,特定条件下可进一步发展为远程代码执行。

补丁在8月20日随7.110版本发布。但WebHostingToday 9月4日援引WordPress.org版本统计称,发布两周后仍有近三分之二的安装停留在未修复版本。这类“工具型插件”最危险:平时不用就想不起来更新,而它恰好握有整站备份和数据库的完整权限。

独立站今天就该做的五件事

  • 检查插件版本:Super Forms升级到6.3.314或更高,All-in-One WP Migration升级到7.110或更高;
  • 不用的插件直接删除(不是停用)——搬家插件尤其建议用完即删;
  • 排查异常:用Wordfence扫描近期是否有陌生PHP文件、未知管理员账号、异常计划任务;
  • 轮换凭证:如果在未修复期间执行过备份恢复,建议更换数据库密码、管理员密码和支付/API密钥;
  • 建立更新机制:核心、主题、插件每周固定时间检查,后台开启自动更新或用MainWP类工具集中管理多站。

再补一条运营层面的:支付和用户数据集中在独立站,一旦被植入后门,后果比平台店封号严重得多。安全插件别只装免费版等30天延迟规则,旺季前这笔预算不要省。

现在该做什么:给卖家的行动清单

  1. 立即登录后台核对两款插件版本号,低于安全版本立刻更新;
  2. 执行全站恶意代码扫描并核查管理员、FTP、SSH账户;
  3. 确认网站防火墙规则已生效,必要时升级安全插件付费版;
  4. 为整站做一次干净备份,并确认备份存储在站外位置;
  5. 把“插件更新检查”写进每周运营SOP,多站点用集中管理工具。

常见问题(FAQ)

Super Forms漏洞有什么危害?

CVE-2026-14894为CVSS 9.8的未认证任意文件上传漏洞,攻击者无需登录即可上传PHP后门并远程执行代码,相当于直接拿到网站控制权。安全版本为6.3.314,Wordfence记录攻击自7月14日起已在野发生。

All-in-One WP Migration还能安全使用吗?

升级到7.110或更高版本即可修复CVE-2026-19949。该插件本身是主流迁移工具,风险主要来自长期不更新。建议保持最新版、不用时删除,恢复备份后留意异常。

网站没有被黑的迹象还需要处理吗?

需要。二级SQL注入和后门植入可能长期无明显症状。只要版本低于安全版,就应按“可能已受影响”处理:更新、扫描、轮换密码和密钥,三步缺一不可。

信息来源

延伸阅读

本文由星火跨境编辑部整理核实,数据与政策口径以平台官方页面最新公示为准。

© 版权声明
THE END
喜欢就支持一下吧
点赞30 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容