
Kritieke Super Forms kwetsbaarheid CVE-2026-14894 wordt actief misbruikt
De Super Forms kwetsbaarheid CVE-2026-14894 is een kritieke beveiligingsfout in de WordPress-plugin Super Forms – Drag & Drop Form Builder die actief wordt misbruikt. De kwetsbaarheid maakt het mogelijk dat een aanvaller zonder account of authenticatie bestanden naar een kwetsbare WordPress-website uploadt. Omdat hierbij ook uitvoerbare bestanden kunnen worden geplaatst, kan succesvolle exploitatie leiden tot Remote Code Execution (RCE) en volledige compromittering van de website.
De kwetsbaarheid heeft een CVSS-score van 9.8 (Critical). Alle versies tot en met Super Forms 6.3.313 zijn kwetsbaar. Gebruikers moeten zo snel mogelijk bijwerken naar versie 6.3.314 of nieuwer.
Super Forms kwetsbaarheid CVE-2026-14894
CVE-2026-14894 bevindt zich in de verwerking van bestandsuploads via de submit_form-functionaliteit van Super Forms.
De kwetsbare code controleert het bestandstype onvoldoende en voert geen adequate capability check uit voordat bestanden worden verwerkt.
Normaal gesproken wordt de betreffende AJAX-functionaliteit beschermd door een sessie-nonce. Bij Super Forms kan een niet-ingelogde bezoeker echter via een afzonderlijk publiek toegankelijk AJAX-endpoint zelf een geldige sf_nonce en sessiecookie verkrijgen.
Hierdoor kan de beveiligingscontrole worden omzeild en kan de aanval zonder WordPress-account worden uitgevoerd.
Welke versies van Super Forms zijn kwetsbaar?
De kwetsbaarheid treft:
- Super Forms – Drag & Drop Form Builder 6.3.313 en ouder.
De kwetsbaarheid is verholpen in versie 6.3.314. Websites die nog versie 6.3.313 of ouder gebruiken, moeten onmiddellijk worden bijgewerkt.
Hoe ernstig is CVE-2026-14894?
CVE-2026-14894 heeft een CVSS 3.1-score van 9.8 (Critical).
De kwetsbaarheid is geclassificeerd als CWE-434 – Unrestricted Upload of File with Dangerous Type.
De belangrijkste kenmerken zijn:
- Authenticatie vereist: nee;
- Gebruikersinteractie vereist: nee;
- Aanvalscomplexiteit: laag;
- Aanval via netwerk: ja;
- Mogelijke impact: Remote Code Execution;
- CVSS: 9.8 Critical;
- Exploitstatus: actieve aanvallen waargenomen.
Hoe werkt de aanval?
De aanval kan in twee stappen worden uitgevoerd.
Eerst kan een niet-ingelogde aanvaller via de publiek toegankelijke super_create_nonce AJAX-action een geldige sessie en nonce verkrijgen.
Vervolgens kan deze nonce worden gebruikt om de kwetsbare submit_form-functionaliteit aan te roepen en een door de aanvaller gekozen bestand naar de WordPress-website te uploaden.
Omdat de plugin het bestandstype onvoldoende controleert, kan onder kwetsbare omstandigheden ook een uitvoerbaar PHP-bestand worden geplaatst.
Wanneer het geüploade bestand vervolgens via het web bereikbaar is, kan de aanvaller de daarin opgenomen code uitvoeren.
Remote Code Execution en volledige website-overname
Een succesvolle arbitrary file upload kan daardoor direct leiden tot Remote Code Execution.
Een aanvaller kan bijvoorbeeld proberen een PHP-webshell of andere malware te uploaden. Daarmee kan vervolgens aanvullende code op de server worden uitgevoerd.
Afhankelijk van de configuratie en rechten van het webserverproces kan een aanvaller mogelijk:
- WordPress-bestanden wijzigen;
- malware of webshells installeren;
- gegevens uit de WordPress-database uitlezen;
- WordPress-beheerdersaccounts aanmaken of wijzigen;
- websitecontent manipuleren;
- spam- of phishingpagina’s plaatsen;
- kwaadaardige JavaScript-code injecteren;
- bezoekers doorsturen naar frauduleuze websites;
- permanente toegang tot de website creëren;
- andere websites of onderdelen van de hostingomgeving proberen aan te vallen.
CVE-2026-14894 wordt actief misbruikt
Deze kwetsbaarheid is niet alleen theoretisch. Er zijn inmiddels actieve exploitatiepogingen tegen kwetsbare Super Forms-installaties waargenomen.
Volgens gepubliceerde informatie begonnen aanvallers kort na de openbaarmaking van de kwetsbaarheid met exploitatiepogingen. Er zijn inmiddels grote aantallen kwaadaardige verzoeken gericht op deze kwetsbaarheid geblokkeerd.
Omdat geen authenticatie nodig is en exploitatie relatief eenvoudig kan worden geautomatiseerd, kunnen aanvallers het internet op grote schaal scannen naar WordPress-websites waarop een kwetsbare versie van Super Forms aanwezig is.
Update Super Forms onmiddellijk
Controleer op WordPress-websites waarop Super Forms wordt gebruikt welke versie van de plugin is geïnstalleerd.
Wanneer versie 6.3.313 of ouder wordt gebruikt:
- maak indien mogelijk eerst een actuele back-up;
- update Super Forms onmiddellijk naar versie 6.3.314 of nieuwer;
- controleer of de update succesvol is uitgevoerd;
- controleer de website vervolgens op mogelijke compromittering.
Wanneer de plugin niet direct kan worden bijgewerkt, adviseren wij de plugin tijdelijk uit te schakelen totdat een veilige versie kan worden geïnstalleerd.
Alleen updaten is niet voldoende
Omdat actieve exploitatie van CVE-2026-14894 is waargenomen, adviseren wij websites die met een kwetsbare versie publiek toegankelijk zijn geweest ook te controleren op mogelijke compromittering.
Het installeren van versie 6.3.314 sluit de bekende kwetsbaarheid, maar toont niet aan of een aanvaller vóór de update al een kwaadaardig bestand heeft geüpload.
Controleer WordPress op misbruik
Controleer onder andere op:
- recent aangemaakte of gewijzigde PHP-bestanden;
- PHP-bestanden op locaties waar normaal geen PHP-bestanden horen te staan;
- onbekende bestanden in WordPress upload- en tijdelijke directories;
- onbekende WordPress-beheerdersaccounts;
- recent geïnstalleerde plugins of thema’s;
- wijzigingen aan
wp-config.php; - onbekende cronjobs en geplande WordPress-taken;
- verdachte requests naar
admin-ajax.php; - onverwachte uitgaande netwerkverbindingen;
- webshells, malware of andere verdachte PHP-code.
Controleer waar mogelijk ook de webserver access- en errorlogs rond verzoeken naar WordPress AJAX-functionaliteit en Super Forms.
Wat als een verdacht bestand wordt gevonden?
Verwijder bij een mogelijke compromittering niet direct alle verdachte bestanden voordat relevante logs en informatie zijn veiliggesteld.
Er moet eerst worden vastgesteld wanneer het bestand is geplaatst, welke code is uitgevoerd en of de aanvaller aanvullende wijzigingen heeft aangebracht.
Een aanvaller met Remote Code Execution kan bijvoorbeeld extra webshells, WordPress-accounts, cronjobs of andere persistence-mechanismen hebben geïnstalleerd.
Na onderzoek en opschoning moeten relevante WordPress-wachtwoorden, application passwords, API-sleutels en andere mogelijk blootgestelde credentials waar nodig worden vervangen.
Verantwoordelijkheid voor WordPress-updates
Klanten zonder Managed WordPress of een afzonderlijke managed CMS-dienst zijn zelf verantwoordelijk voor het actueel houden van WordPress Core, plugins en thema’s.
Wanneer een website door misbruik, malware of aantoonbaar achterstallig onderhoud een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de betreffende website of dienst tijdelijk isoleren of uitschakelen.
Dit gebeurt uitsluitend als beveiligings- en continuïteitsmaatregel om verdere schade, misbruik of verspreiding van malware te voorkomen.
Managed WordPress door Vservs
Kwetsbaarheden zoals CVE-2026-14894 laten zien hoe snel een beveiligingsprobleem in een WordPress-plugin kan veranderen in een daadwerkelijk risico zodra aanvallers de kwetsbaarheid actief gaan misbruiken.
Met Managed WordPress Hosting van Vservs kunnen technisch WordPress-beheer, updates, security hardening, malwaremonitoring, back-ups en performance-optimalisatie onderdeel zijn van de dienstverlening.
Vermoedt u dat een WordPress-website via deze kwetsbaarheid is aangevallen? Vservs kan de WordPress-installatie en hostingomgeving onderzoeken en helpen bij het beveiligen of herstellen van de website.
Bronnen en aanvullende informatie
- CVE Program – CVE-2026-14894
- Wordfence Intelligence – CVE-2026-14894
- Super Forms – beveiligingswijziging
Deze beveiligingsmelding is gebaseerd op de momenteel beschikbare publieke informatie over CVE-2026-14894. Technische details, aanvalsinformatie en beveiligingsadviezen kunnen veranderen wanneer nieuwe informatie beschikbaar komt.

