Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 1

Критична вразливість у плагіні WordPress Elementor Pro може дозволити зловмисникам завантажувати виконувані файли для виконання віддаленого коду на сервері.

Вразливість, ідентифікована як CVE-2026-32475, впливає на версії Elementor Pro до 4.2.2 і походить з модуля завантаження файлів (File Upload module). Він використовує окремі цикли для перевірки файлів та їх обробки, які по-різному обробляють порожні імена файлів під час завантаження.

«Проблема полягає в тому, що ці два цикли не погоджуються щодо того, що робити з порожнім записом файлу (частиною завантаження, ім’я файлу якої порожнє, що PHP повідомляє як UPLOAD_ERR_NO_FILE)», — пояснюється у звіті компанії Patchstack, яка спеціалізується на екосистемі WordPress.

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 2

«Цикл перевірки та цикл обробки мають різну логіку раннього виходу для цих порожніх записів, тому ретельно сформоване багаточастинне завантаження може бути сприйняте валідатором одним чином, а переміщувачем — іншим».

Зловмисник може скористатися цією поведінкою, створивши багаточастинне завантаження, в якому перший запис матиме порожнє ім’я файлу, за яким слідуватиме шкідливий PHP-код.

Це призводить до того, що процедура перевірки завершує роботу після перевірки першої частини, відхиляючи її з помилкою UPLOAD_ERR_NO_FILE і ніколи не перевіряючи другу частину. Етап обробки пропускає порожній запис, але проходить через решту завантаження та переміщує PHP з другої частини до загальнодоступного каталогу (wp-content/uploads/elementor/forms/).

Elementor Pro — це платна версія Elementor, надзвичайно популярного конструктора сайтів WordPress за принципом drag-and-drop, який має понад 10 мільйонів активних установок.

Версія Pro додає більш розширені функції, такі як створення форм, конструктори тем і спливаючих вікон, власний код і CSS, а також інструменти електронної комерції, і зазвичай використовується платформами вищого рівня.

Згідно з Patchstack, для використання CVE-2026-32475 достатньо, щоб цільовий сайт мав опубліковану форму Elementor, яка містить поле завантаження файлів (File Upload field).

Дослідники кажуть, що після завантаження шкідливого PHP-коду зловмисник може визначити його ім’я у загальнодоступному каталозі, оскільки воно створюється за допомогою функції `uniqid()`, яка не є випадковою, а залежить від часу.

Зловмисник може визначити ім’я корисного навантаження шляхом атаки «грубою силою» за часом. У деяких конфігураціях він може отримати точне URL-посилання через автоматичний лист-відповідь.

Як тільки зловмисник запитає завантажений файл за цим URL-посиланням, інтерпретатор PHP сервера виконає його вміст, дозволяючи довільному коду виконуватися з правами веб-сервера.

Patchstack дізнався про CVE-2026-32475 16 липня від Тіна Фама, дослідника, який його виявив, і поділився цією інформацією з командою Elementor.

Наступного дня розробник плагіна підготував виправлення, яке Patchstack перевірив 3 серпня, і надала його вчора.

Elementor також повідомив своїх підписників про вразливість, зазначивши, що вона становить ризик лише для «вебсайтів, які використовують форму Elementor Pro з полем завантаження файлів і увімкненою опцією завантаження кількох файлів (вона вимкнена за замовчуванням)».

Адміністраторам слід оновити Elementor Pro до останньої версії та перевірити каталог `wp-content/uploads/elementor/forms/` на наявність PHP-файлів або інших підозрілих файлів.

Patchstack зазначає, що оновлення не видаляє шкідливі файли, завантажені протягом періоду вразливості, і рекомендує провести ретельну перевірку.

Наразі жодних випадків активної експлуатації в дикій природі не спостерігалося.

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 3

Після отримання дійсних облікових даних лише 37% дій зловмисників блокуються

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

Microsoft попереджає про вразливість Entra ID найвищої серйозності, яка використовується в атаках

Критична вразливість RCE в Zimbra зараз активно використовується в атаках

Вразливість плагіна для членства WordPress використовується для створення облікових записів адміністратора

Вразливість SAP Commerce Cloud найвищої серйозності зараз є об’єктом атак

Критична вразливість RCE VMware vCenter використовується для доступу через зворотний SSH

  • Elementor
  • File Upload
  • Plugin
  • RCE
  • Remote Code Execution
  • Vulnerability
  • WordPress

Джерело новини: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *