Логотип Elementor Pro с красными цифровыми щупальцами, символизирующими уязвимость загрузки файлов

Критическая уязвимость Elementor Pro приводит к удалённому коду

Детали критической уязвимости

Исследователи в области кибербезопасности раскрыли детали критической уязвимости в популярном плагине Elementor Pro для WordPress. Успешная эксплуатация может привести к удалённому выполнению кода на сервере.

Уязвимость получила идентификатор CVE-2026-32475 и оценку 9.0 по шкале CVSS. Она классифицируется как неограниченная загрузка файла опасного типа.

Специалисты компании Patchstack, обнаружившие проблему, объяснили её суть:

Проблема находится в поле загрузки файла модуля Forms. Проверка расширения и перемещение файла выполняются в двух отдельных циклах с разной обработкой пустых записей. Отправив две части файла для одного поля, неавторизованный атакующий полностью обходит блокировку расширений и записывает PHP-файл в общедоступный каталог.

Это несоответствие между проверкой расширения и перемещением файла превращает ограниченное поле загрузки в примитив для удалённого выполнения кода. Злоумышленник может загрузить произвольные файлы, включая PHP-скрипты, и затем выполнить их на целевой системе.

Уязвимы все версии плагина до 4.2.1 включительно.

Условия эксплуатации

Для успешной атаки требуется только одно условие: на целевом сайте должна быть опубликована хотя бы одна страница, созданная с помощью Elementor и содержащая виджет формы с полем загрузки файла.

Загруженный файл записывается в каталог wp-content/uploads/elementor/forms/<uniqid>.php, где <uniqid> является результатом функции PHP uniqid().

Patchstack отмечает, что такая конфигурация чрезвычайно распространена:

  • Формы заявок на работу
  • Формы с прикреплением фото, удостоверений или чеков
  • Вложения в тикетах поддержки

Кроме того, переключатель «Обязательное поле» по умолчанию выключен, поэтому для уязвимости не требуется никаких нестандартных настроек.

Уязвимость обнаружил исследователь Tin Pham (известный как TF1T) в рамках программы Bug Bounty Patchstack. О проблеме сообщили разработчикам Elementor Pro 16 июля 2026 года, а исправление (версия 4.2.2) вышло 19 августа.

Другие угрозы и рекомендации

Этот выпуск последовал через неделю после того, как WordPress выпустил версию 7.0.4 для устранения уязвимости высокого уровня (CVE-2026-65640, CVSS 8.8), которая позволяла выполнить код через загрузку вредоносного Postscript-файла пользователем с правами автора или выше. Она затрагивала ядро WordPress с версии 4.7 до 7.0. Однако для успешной атаки требовалось два условия: использование на сервере Imagick и Ghostscript, а также наличие у злоумышленника права upload_files.

Кроме того, исследователи обнаружили масштабную операцию StopAndProtect, которая превращает тысячи взломанных WordPress-сайтов в распределённую инфраструктуру для доставки вредоносного ПО, командных центров и хранения украденных данных.

Пользователям WordPress рекомендуется: обновлять ядро и плагины, сканировать сайты на несанкционированные изменения, проверять наличие неизвестных учётных записей и плагинов.

Читайте также: Что такое компьютерный вирус и как он работает

Источник: The Hacker News

Похожие записи