V-Help
← 全部新闻
安全

Elementor Pro 中的严重漏洞威胁 WordPress 网站安全

Elementor Pro 中的严重漏洞威胁 WordPress 网站安全

图片: BleepingComputer

简要回答

Elementor Pro(CVE-2026-32475)漏洞允许攻击者通过上传恶意文件在 WordPress 服务器上执行任意代码。

Patchstack 公司的安全研究人员发现 Elementor Pro(WordPress 插件)存在一项严重漏洞,可实现对服务器的远程代码执行。该漏洞(编号 CVE-2026-32475)源于插件上传模块对空文件名的处理不当。由于文件验证逻辑存在差异,攻击者可绕过安全检查,将恶意 PHP 代码上传至网站公开目录。

要利用此漏洞,网站必须包含带有文件上传字段的 Elementor 表单,且需启用多文件上传功能(默认禁用)。上传恶意文件后,攻击者可通过暴力破解或自动邮件响应确定文件名,从而以网络服务器权限执行任意代码。

Elementor 开发团队已发布修复补丁(版本 4.2.2),并获得 Patchstack 专家验证。公司强调,更新不会删除已上传的恶意文件,因此管理员应检查 wp-content/uploads/elementor/forms/ 目录中是否存在可疑文件。截至目前,尚未发现该漏洞被主动利用的案例。

常见问题

哪些版本的 Elementor Pro 受 CVE-2026-32475 漏洞影响?
4.2.2 版本之前的所有 Elementor Pro 版本均受影响。用户应立即更新至最新版本。
攻击者如何利用此漏洞?
利用该漏洞需要网站存在包含文件上传功能的 Elementor 表单。攻击者可上传恶意 PHP 文件,该文件随后将在服务器上执行。
如何保护网站免受此漏洞影响?
将插件更新至 4.2.2 或更高版本,并检查 wp-content/uploads/elementor/forms/ 目录中是否存在可疑文件。
分享:

Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml

为何可信

本文由 V-Help 编辑部根据一手来源整理,并标注发布日期。

发布: V-Help.ru 新闻编辑部

来源: BleepingComputer