V-Help
← Все новости
Безопасность

Критическая уязвимость в Elementor Pro угрожает сайтам на WordPress

Критическая уязвимость в Elementor Pro угрожает сайтам на WordPress

Фото: BleepingComputer

Краткий ответ

Критическая уязвимость CVE-2026-32475 в плагине Elementor Pro для WordPress позволяет злоумышленникам выполнять произвольный код на сервере через загрузку вредоносных файлов.

Специалисты компании Patchstack обнаружили критическую уязвимость в плагине Elementor Pro для WordPress, которая позволяет удаленно выполнять произвольный код на сервере. Уязвимость, зарегистрированная как CVE-2026-32475, связана с некорректной обработкой пустых имен файлов в модуле загрузки плагина. Из-за расхождений в логике проверки и обработки файлов злоумышленники могут обойти валидацию и загрузить вредоносный PHP-код в публичный каталог сайта.

Для эксплуатации уязвимости достаточно, чтобы на сайте была размещена форма Elementor с полем загрузки файлов. При этом опция множественной загрузки должна быть включена (по умолчанию отключена). После загрузки вредоносного файла злоумышленники могут определить его имя через временной перебор или автоматические ответы на электронные письма, что позволяет выполнить произвольный код на сервере с правами веб-сервера.

Разработчики Elementor оперативно выпустили исправление в версии 4.2.2, которое было проверено и одобрено экспертами Patchstack. В компании подчеркнули, что обновление не удаляет уже загруженные вредоносные файлы, поэтому администраторам рекомендуется проверить каталог wp-content/uploads/elementor/forms/ на наличие подозрительных файлов. На данный момент случаев активной эксплуатации уязвимости не зафиксировано.

Частые вопросы

Какие версии Elementor Pro уязвимы к CVE-2026-32475?
Уязвимость затрагивает все версии Elementor Pro до 4.2.2. Пользователям рекомендуется немедленно обновиться до последней версии.
Как злоумышленники могут эксплуатировать эту уязвимость?
Для эксплуатации достаточно наличия на сайте формы Elementor с полем загрузки файлов. Злоумышленники могут загрузить вредоносный PHP-файл, который затем будет выполнен на сервере.
Как защитить сайт от этой уязвимости?
Необходимо обновить плагин до версии 4.2.2 или новее, а также проверить каталог wp-content/uploads/elementor/forms/ на наличие подозрительных файлов.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: BleepingComputer