Если на сайте стоит Super Forms 6.3.316 или старше, гость может удалить каталоги на сервере, включая корень WordPress. Так выходит, когда администратор включил опцию Delete files from server after form submissions. По CVE-2026-17609 Wordfence ставит 9.1, патч 6.3.317 и новее.
Если slug super-forms в списке плагинов нет, эта дыра сайта не касается. В меню плагин называется Super Forms – Drag & Drop Form Builder. Плагина в каталоге wordpress.org нет, сборку оттуда не поставить. Обновление из кабинета автора, страница на f4d.nl. Перед продом снимите бэкап файлов и базы.
Дыра на отправке формы: без логина можно рекурсивно удалить каталог, если очистка файлов после заявки включена. Wordfence называет эту опцию штатной и часто включённой, так что «у нас выключено» лучше глянуть в настройках, а не вспоминать. Версия 6.3.316 или ниже: обновляйте сегодня. Если 6.3.317 сразу не поставить, выключите опцию или снимите плагин с проды.
В changelog ветки lts/6.3.x версия 6.3.317 от 21 августа 2026 подписана как security fix: загрузки, скачивание сгенерированных файлов, регистрация, действия Listings, импорт и экспорт записей. На этой ветке в заголовке плагина сейчас 6.3.320, релиз от 1 октября. После перехода на 6.3.317 часть старых форм отваливалась с Invalid form data, в 6.3.319 это поправили. Ставьте 6.3.320: она новее 6.3.317, с которой Wordfence считает дыру закрытой.