Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 1

Критична вразливість у плагіні Elementor Pro для WordPress дозволяє зловмисникам завантажувати виконувані файли для віддаленого виконання коду (RCE) на сервері.

Дефект, ідентифікований як CVE-2026-32475, впливає на версії Elementor Pro до 4.2.2. Проблема виникає в модулі завантаження файлів, який використовує окремі цикли для перевірки та обробки файлів. Ці цикли по-різному обробляють порожні імена файлів під час завантаження.

“Проблема полягає в тому, що ці два цикли по-різному реагують на порожні записи файлів (частина завантаження, ім’я файлу якої порожнє, що PHP повідомляє як UPLOAD_ERR_NO_FILE)”, — пояснює звіт компанії Patchstack, що спеціалізується на безпеці екосистеми WordPress.

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 2

“Цикл перевірки та цикл обробки мають різну логіку раннього виходу для цих порожніх записів, тому ретельно сконструроване багаточастинне завантаження може бути інтерпретоване валідатором одним чином, а переміщувачем — іншим.”

Зловмисник може скористатися цією поведінкою, створивши багаточастинне завантаження, де перша частина має порожнє ім’я файлу, а друга містить шкідливий PHP-код.

Це призводить до того, що процедура перевірки завершується після аналізу першої частини, відхиляючи її з помилкою UPLOAD_ERR_NO_FILE і ніколи не перевіряючи другу частину. Крок обробки пропускає порожній запис, але продовжує обробку решти завантаження та переміщує PHP-код другої частини до загальнодоступного каталогу (wp-content/uploads/elementor/forms/).

Elementor Pro — це платна версія Elementor, надзвичайно популярного конструктора веб-сайтів у стилі drag-and-drop для WordPress, який має понад 10 мільйонів активних установок.

Про-версія додає розширені функції, такі як створення форм, конструктори тем та спливаючих вікон, кастомний код та CSS, а також інструменти для електронної комерції, і зазвичай використовується для більш складних платформ.

Згідно з Patchstack, для експлуатації CVE-2026-32475 достатньо, щоб цільовий сайт мав опубліковану форму Elementor, що містить поле завантаження файлів.

Дослідники зазначають, що після завантаження шкідливого PHP-файлу зловмисник може визначити його ім’я у загальнодоступному каталозі, оскільки воно створюється за допомогою функції uniqid(), яка не є випадковою, а залежить від часу.

Зловмисник може визначити ім’я пейлоаду шляхом грубого перебору за часом. У деяких конфігураціях він може отримати його точну URL-адресу через електронний лист автовідповідача.

Коли зловмисник запитує завантажений файл за цією URL-адресою, інтерпретатор PHP сервера виконує його вміст, дозволяючи довільному коду виконуватися з привілеями веб-сервера.

Patchstack дізнався про CVE-2026-32475 16 липня від Тіна Фама, дослідника, який його виявив, і поділився цією інформацією з командою Elementor.

Наступного дня розробник плагіна підготував виправлення, яке Patchstack перевірив 3 серпня, і надіслав його вчора.

Elementor також повідомив своїх підписників про вразливість, зазначивши, що під ризиком опиняються лише “веб-сайти, які використовують Форму Elementor Pro з полем для завантаження файлів та увімкненою опцією завантаження кількох файлів (за замовчуванням вона вимкнена)”.

Адміністраторам слід оновитися до останньої версії Elementor Pro та перевірити каталог ‘wp-content/uploads/elementor/forms/’ на наявність PHP-файлів або інших підозрілих файлів.

Patchstack зазначає, що оновлення не видаляє шкідливі файли, завантажені під час періоду вразливості, і рекомендує провести ретельне дослідження.

Наразі жодних випадків активної експлуатації вразливості не спостерігається.

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 3

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко падає.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у робочих середовищах клієнтів.

Отримати звіт

Схожі статті:

Microsoft попереджає про критичну вразливість Entra ID, яка експлуатується в атаках

Критична RCE-вразливість Zimbra активно експлуатується в атаках

Вразливість плагіна для членства WordPress експлуатується для створення облікових записів адміністратора

Критична вразливість SAP Commerce Cloud тепер є мішенню атак

Критична RCE-вразливість VMware vCenter експлуатується для зворотного SSH-доступу

  • Elementor
  • File Upload
  • Plugin
  • RCE
  • Remote Code Execution
  • Vulnerability
  • WordPress
Bill Toulas

Білл Тулас — технічний письменник і репортер новин з кібербезпеки з більш ніж десятирічним досвідом роботи в різних онлайн-публікаціях, що висвітлюють відкрите програмне забезпечення, Linux, шкідливе програмне забезпечення, інциденти з витоком даних та хакерські атаки.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не зареєстровані? Зареєструватися зараз

Вам також може сподобатися:

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 4

  Майбутній вебінар

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 5

Популярні історії

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 6

    Microsoft починає видаляти інструмент WMIC, який використовують кіберзлочинці

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 7

    Microsoft підтверджує збій, що впливає на пошук у програмах Microsoft 365

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 8

    CISA: вразливість Windows Task Host тепер експлуатується програмами-вимагачами

Рекламні пости

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 9

    Дізнайтеся, як ШІ змінює атаки на електронну пошту. Завантажте 2026 Kaseya Email Security Report.

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 10

    Certighost CVE новий. Привілей, що за ним стоїть, — ні. Дізнайтеся, де ховається ваш.

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 11

    Запобігання на основі сигнатур знизилося до 50%. Подивіться, що ваші засоби контролю все ще зупиняють.

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 12

    Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress щомісяця на Tradecraft Tuesday.

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 13

    Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.

  Майбутній вебінар

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 14

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з ПЗ для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних деінсталяцій
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Вхід

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *