Критическая уязвимость Elementor Pro используется для захвата сайтов на WordPress

· Безопасность
Недавно закрытая уязвимость CVE-2026-32475 в популярном плагине Elementor Pro позволяет загружать веб-шелл и выполнять произвольные команды на сервере. Wordfence уже заблокировал около 200 тысяч попыток атак.

cover.svg

Критическая уязвимость в плагине Elementor Pro для WordPress активно эксплуатируется злоумышленниками: с её помощью на сервер загружается веб-шелл, после чего атакующий получает возможность выполнять произвольные команды. Elementor Pro — один из самых распространённых плагинов для конструирования сайтов методом перетаскивания, он установлен более чем на 6 миллионах ресурсов.

Как работает атака

Проблема, получившая идентификатор CVE-2026-32475, связана с некорректной проверкой массивов при загрузке файлов через формы Elementor Pro. Она затрагивает версии 4.2.1 и более ранние. Приём эксплуатации оказался обманчиво простым: атакующий отправляет поле загрузки файла как массив, где первый элемент пустой, а второй содержит вредоносный PHP-файл. После этого плагин прекращает проверять последующие файлы.

Загруженный файл сохраняется в каталоге /wp-content/uploads/elementor/forms/ под случайно сгенерированным именем с расширением .php, заданным атакующим. Затем к нему можно обратиться напрямую и запустить произвольный код на сервере. Атака возможна лишь при одном условии — на сайте должна быть опубликована форма Elementor Pro с хотя бы одним полем загрузки файлов. Конфигурация эта, увы, весьма распространённая.

Масштаб эксплуатации

Уязвимость была закрыта 19 августа с выходом версии 4.2.2. В тот же день, по данным Wordfence, началась и волна атак — компания зафиксировала пик активности в период с 19 по 23 августа, заблокировав более 190 тысяч попыток эксплуатации у своих клиентов. Всего же с момента выхода патча брандмауэр Wordfence отразил почти 200 тысяч таких запросов. О рисках предупреждала и платформа Patchstack: ещё в прошлом месяце она отмечала, что уязвимость позволяет загружать произвольные PHP-файлы и добиваться выполнения кода.

Что делать администраторам

Wordfence опубликовал список IP-адресов, с которых велись тысячи атак, — их можно добавить в чёрные списки. Администраторам настоятельно рекомендуется немедленно обновиться до Elementor Pro 4.2.2 или более новой версии и проверить каталог /wp-content/uploads/elementor/forms/ на наличие подозрительных PHP-файлов. Поскольку это хранилище предназначено для загруженных через формы данных, любой PHP-файл в нём служит явным признаком компрометации и поводом для срочной очистки.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.