Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 1

Критична вразливість у плагіні Elementor Pro для WordPress може дозволити зловмисникам завантажувати виконувані файли для виконання віддаленого коду на сервері.

Проблема, визначена як CVE-2026-32475, стосується версій Elementor Pro до 4.2.2 і виникає через модуль завантаження файлів (File Upload), який використовує окремі цикли для перевірки та обробки файлів, що по-різному обробляють порожні імена файлів.

«Проблема полягає в тому, що ці два цикли по-різному визначають, що робити з порожнім записом файлу (частина завантаження, ім’я якої порожнє, що PHP звітує як UPLOAD_ERR_NO_FILE)», — пояснюється у звіті компанії Patchstack, що спеціалізується на екосистемі WordPress.

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 2

«Цикл перевірки та цикл обробки мають різну логіку раннього виходу для цих порожніх записів, тому ретельно сформоване багаточастинне завантаження може розглядатися валідатором одним чином, а переміщувачем — іншим».

Зловмисник може скористатися цією поведінкою, створивши багаточастинне завантаження, де перша частина має порожнє ім’я файлу, за яким слідує шкідливий PHP-пейлоад.

Це призводить до того, що процедура валідації завершується після перевірки першої частини, відхиляючи її з помилкою UPLOAD_ERR_NO_FILE і ніколи не перевіряючи другу частину. Етап обробки пропускає порожній запис, але проходить через решту завантаження та переміщує PHP з другої частини до загальнодоступної директорії (wp-content/uploads/elementor/forms/).

Elementor Pro — це платна версія Elementor, надзвичайно популярного конструктора сайтів на основі перетягування для WordPress, який має понад 10 мільйонів активних інсталяцій.

Версія Pro додає більш розширені функції, такі як створення форм, конструктори тем і спливаючих вікон, кастомний код і CSS, а також інструменти для електронної комерції, і зазвичай використовується для платформ вищого рівня.

За даними Patchstack, для використання CVE-2026-32475 достатньо, щоб цільовий сайт мав опубліковану форму Elementor, що містить поле завантаження файлів.

Дослідники зазначають, що після завантаження шкідливого PHP зловмисник може визначити його ім’я у загальнодоступній директорії, оскільки воно створюється за допомогою функції `uniqid()`, яка не є випадковою, а базується на часі.

Зловмисник може визначити ім’я пейлоаду за допомогою атаки на основі часу (timing brute-force). У деяких конфігураціях він може отримати його точну URL-адресу через автоответчик електронною поштою.

Коли зловмисник запитує завантажений файл за цією URL-адресою, інтерпретатор PHP сервера виконує його вміст, дозволяючи довільному коду виконуватися з правами веб-сервера.

Patchstack дізнався про CVE-2026-32475 16 липня від Тіна Фама, дослідника, який його виявив, і поділився цією інформацією з командою Elementor.

Наступного дня розробник плагіна підготував виправлення, яке Patchstack перевірив 3 серпня, і випустив його вчора.

Elementor також повідомив своїх підписників про вразливість, зазначивши, що під загрозою перебувають лише «сайти, які використовують форму Elementor Pro з полем завантаження файлів і увімкненою опцією завантаження кількох файлів (за замовчуванням вона вимкнена)».

Адміністраторам слід оновитися до останньої версії Elementor Pro та перевірити директорію `wp-content/uploads/elementor/forms/` на наявність PHP-файлів або інших підозрілих файлів.

Patchstack зазначає, що оновлення не видаляє шкідливі файли, завантажені під час періоду вразливості, і рекомендує ретельне дослідження.

На даний момент жодних випадків активної експлуатації в реальному середовищі не спостерігалося.

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 3

Після отримання дійсних облікових даних зловмисники блокуються лише у 37% випадків

Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює захист за методом техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Пов’язані статті:

Критична вразливість RCE в Zimbra тепер активно використовується в атаках

Помилка у плагіні для членства WordPress використовується для створення облікових записів адміністратора

Вразливість максимальної серйозності в SAP Commerce Cloud тепер є об’єктом атак

Критична вразливість RCE у VMware vCenter використовується для зворотного SSH-доступу

TP-Link виправляє вразливості Omada ZTP, що дозволяють хакерам зламувати мережі

  • Elementor
  • File Upload
  • Plugin
  • RCE
  • Remote Code Execution
  • Vulnerability
  • WordPress
Bill Toulas

Bill Toulas — технічний письменник і репортер новин з інформаційної безпеки з понад десятирічним досвідом роботи в різних онлайн-публікаціях, що висвітлюють відкрите програмне забезпечення, Linux, шкідливе програмне забезпечення, інциденти з витоком даних та злами.

  • Попередній матеріал
  • Наступний матеріал
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не зареєстровані? Зареєструйтеся зараз

Вам може сподобатися:

Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 4  Майбутній вебінар Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 5 Популярні історії

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 6

    Microsoft починає видаляти інструмент WMIC, який використовують кіберзлочинці

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 7

    Microsoft підтверджує збій, що впливає на пошук у програмах Microsoft 365

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 8

    CISA: вразливість Windows Task Host тепер використовується бандами програм-вимагачів

Спонсорські публікації

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 9

    Залишайтеся на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячному Tradecraft Tuesday.

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 10

    Certighost CVE новий. Привілей, що стоїть за ним, — ні. Дізнайтеся, де ховається ваш.

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 11

    91% додатків зі ШІ з’явилися за 16 місяців. Отримайте звіт Material про ризики OAuth

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 12

    Дізнайтеся, як ШІ змінює атаки електронною поштою. Завантажте звіт Kaseya Email Security Report 2026.

  • Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 13

    Запобігання на основі сигнатур знизилося до 50%. Подивіться, що все ще зупиняють ваші засоби контролю.

  Майбутній вебінар Критична помилка Elementor Pro відкриває сайти WordPress для атак RCE 14

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Підручники
  • База даних стартапів
  • База даних деінсталяції
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник новачка
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Контакти
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання — Політика конфіденційності — Заява про етику — Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено

Увійти

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *