Обычная форма загрузки превращается в точку полного захвата WordPress.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Хакеры начали массово атаковать Elementor Pro в день публикации критической уязвимости. Ошибка в популярном дополнении для WordPress позволяет без пароля загрузить на сервер исполняемый PHP-файл, запустить произвольные команды и в итоге полностью захватить сайт. По оценке Wordfence, Elementor Pro работает более чем на 6 млн сайтов.
CVE-2026-32475 затрагивает Elementor Pro 4.2.1 и более ранние версии. Wordfence присвоила уязвимости оценку 9,8 балла из 10 по шкале CVSS. Для атаки на сайте должна быть опубликована форма Elementor Pro хотя бы с одним необязательным полем File Upload.
Причина скрывается в проверке загружаемых файлов. Elementor Pro обрабатывает содержимое поля как массив и последовательно проверяет каждый элемент. Если первым передать пустой файл, функция обнаруживает отсутствие данных и полностью прекращает проверку вместо перехода к следующему элементу массива.
Злоумышленник ставит вторым элементом PHP-файл. Проверка расширения и типа содержимого до него уже не доходит, однако другая функция Elementor Pro продолжает обработку массива и сохраняет файл на сервере. В результате атакующий получает возможность разместить веб-шелл и выполнять команды от имени веб-сервера.
Загруженный файл попадает в каталог <code>/wp-content/uploads/elementor/forms/</code> под случайно созданным именем, но сохраняет переданное злоумышленником расширение <code>.php</code>. После прямого обращения к такому файлу сервер выполняет вредоносный код.
Исправление вышло 19 августа в Elementor Pro 4.2.2. Атаки начались в тот же день, причём наиболее высокая активность пришлась на период с 19 по 23 августа. Wordfence уже заблокировал более 190 тыс. попыток эксплуатации уязвимости.
Администраторам рекомендуют установить Elementor Pro 4.2.2 или более новую версию и проверить каталог <code>/wp-content/uploads/elementor/forms/</code>. Любой PHP-файл внутри него считается серьёзным признаком компрометации. Также стоит изучить журналы веб-сервера на обращения к <code>/wp-admin/admin-ajax.php</code> с параметром <code>elementor_pro_forms_send_form</code>.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Хакеры начали массово атаковать Elementor Pro в день публикации критической уязвимости. Ошибка в популярном дополнении для WordPress позволяет без пароля загрузить на сервер исполняемый PHP-файл, запустить произвольные команды и в итоге полностью захватить сайт. По оценке Wordfence, Elementor Pro работает более чем на 6 млн сайтов.
CVE-2026-32475 затрагивает Elementor Pro 4.2.1 и более ранние версии. Wordfence присвоила уязвимости оценку 9,8 балла из 10 по шкале CVSS. Для атаки на сайте должна быть опубликована форма Elementor Pro хотя бы с одним необязательным полем File Upload.
Причина скрывается в проверке загружаемых файлов. Elementor Pro обрабатывает содержимое поля как массив и последовательно проверяет каждый элемент. Если первым передать пустой файл, функция обнаруживает отсутствие данных и полностью прекращает проверку вместо перехода к следующему элементу массива.
Злоумышленник ставит вторым элементом PHP-файл. Проверка расширения и типа содержимого до него уже не доходит, однако другая функция Elementor Pro продолжает обработку массива и сохраняет файл на сервере. В результате атакующий получает возможность разместить веб-шелл и выполнять команды от имени веб-сервера.
Загруженный файл попадает в каталог <code>/wp-content/uploads/elementor/forms/</code> под случайно созданным именем, но сохраняет переданное злоумышленником расширение <code>.php</code>. После прямого обращения к такому файлу сервер выполняет вредоносный код.
Исправление вышло 19 августа в Elementor Pro 4.2.2. Атаки начались в тот же день, причём наиболее высокая активность пришлась на период с 19 по 23 августа. Wordfence уже заблокировал более 190 тыс. попыток эксплуатации уязвимости.
Администраторам рекомендуют установить Elementor Pro 4.2.2 или более новую версию и проверить каталог <code>/wp-content/uploads/elementor/forms/</code>. Любой PHP-файл внутри него считается серьёзным признаком компрометации. Также стоит изучить журналы веб-сервера на обращения к <code>/wp-admin/admin-ajax.php</code> с параметром <code>elementor_pro_forms_send_form</code>.
- Источник новости
- www.securitylab.ru