🔴 CVE-2026-14894 : votre site WordPress est peut-être déjà compromis
Depuis début septembre 2026, plus de 440 000 tentatives d’exploitation active ont été détectées sur des sites WordPress dans le monde. La cible : le plugin Super Forms – Drag & Drop Form Builder, via la faille CVE-2026-14894, notée CVSS 9.8 sur 10. En clair : critique, exploitable sans compte, en deux requêtes HTTP.

🧨 Ce que permet cette faille
Le handler AJAX super_submit_form accepte n’importe quel fichier téléversé, sans vérification du type, sans contrôle d’authentification. Pire : un second endpoint public, super_create_nonce, permet à n’importe qui d’obtenir un nonce valide sans compte. Résultat : un attaquant externe dépose un webshell PHP sur votre serveur en deux requêtes.
- 🎯 Vecteur : réseau, sans authentification
- 📦 Plugins concernés : Super Forms ≤ 6.3.313
- 🩹 Patch disponible : version 6.3.314 depuis le 7 juillet 2026
- 🔥 Exploitation active : plus de 440 000 tentatives bloquées par Wordfence au 3 septembre 2026
⚙️ La mécanique d’attaque en détail
L’attaquant envoie d’abord une requête POST sur /wp-admin/admin-ajax.php?action=super_create_nonce , réponse immédiate : un sf_nonce valide et un cookie de session. Il enchaîne aussitôt avec un POST sur super_submit_form, en glissant dans le champ fichier un payload PHP encodé en Base64, avec un nom de fichier se terminant en .php. Le fichier atterrit dans un répertoire accessible depuis le web. L’exécution de code à distance est alors triviale.
Ce qui est frappant d’un point de vue défensif : la vulnérabilité ne repose sur aucune erreur utilisateur, aucune manipulation sociale. C’est une faille architecturale pure, un endpoint non protégé qui fait confiance à un nonce qu’il distribue lui-même à quiconque le demande.
🛡️ Ce qu’il faut faire maintenant
- 🔄 Mettre à jour Super Forms vers la version 6.3.314 immédiatement si vous l’utilisez
- 🔍 Auditer les fichiers récents dans
/wp-content/uploads/cherchez des fichiers PHP inattendus - 🧱 Vérifier votre WAF : Wordfence bloque l’exploit, mais seulement si les règles sont à jour
- 📋 Consulter les logs Apache/Nginx : cherchez des POST vers
super_create_nonceousuper_submit_formdepuis des IP inconnues - 🔒 Activer la double authentification sur l’admin WordPress si ce n’est pas encore fait
👁️ Mon angle terrain
Un webshell sur le site WordPress d’une association ou d’une collectivité peut ouvrir l’accès à tout un réseau LAN si le serveur est mal segmenté.
Activer dans les extensions WordPress les mises à jour automatique.
Installer / activer l’extension Wordfence si se ce n’est pas déjà fait.
Ce blog cloux.net utilise Wordfence, les tentatives d’exploitation de cette CVE ont effectivement été bloquées dans les logs. Mais la règle de base reste : patcher, pas espérer.

📚 Sources vérifiées
- NVD / NIST : CVE-2026-14894
- The Hacker News (03/09/2026) : Over 440,000 Exploit Attempts Target Super Forms and Elementor Pro RCE Flaws
- GBHackers (03/09/2026) : Critical Super Forms WordPress Flaw Actively Exploited
- Wordfence – RadioCSIRT Ep.738 (03/09/2026)
- ionix.io : CVE-2026-14894 Threat Center