Критическая уязвимость Elementor Pro используется для захвата сайтов на WordPress
Критическая уязвимость в плагине Elementor Pro для WordPress активно эксплуатируется злоумышленниками: с её помощью на сервер загружается веб-шелл, после чего атакующий получает возможность выполнять произвольные команды. Elementor Pro — один из самых распространённых плагинов для конструирования сайтов методом перетаскивания, он установлен более чем на 6 миллионах ресурсов.
Как работает атака
Проблема, получившая идентификатор CVE-2026-32475, связана с некорректной проверкой массивов при загрузке файлов через формы Elementor Pro. Она затрагивает версии 4.2.1 и более ранние. Приём эксплуатации оказался обманчиво простым: атакующий отправляет поле загрузки файла как массив, где первый элемент пустой, а второй содержит вредоносный PHP-файл. После этого плагин прекращает проверять последующие файлы.
Загруженный файл сохраняется в каталоге /wp-content/uploads/elementor/forms/ под случайно сгенерированным именем с расширением .php, заданным атакующим. Затем к нему можно обратиться напрямую и запустить произвольный код на сервере. Атака возможна лишь при одном условии — на сайте должна быть опубликована форма Elementor Pro с хотя бы одним полем загрузки файлов. Конфигурация эта, увы, весьма распространённая.
Масштаб эксплуатации
Уязвимость была закрыта 19 августа с выходом версии 4.2.2. В тот же день, по данным Wordfence, началась и волна атак — компания зафиксировала пик активности в период с 19 по 23 августа, заблокировав более 190 тысяч попыток эксплуатации у своих клиентов. Всего же с момента выхода патча брандмауэр Wordfence отразил почти 200 тысяч таких запросов. О рисках предупреждала и платформа Patchstack: ещё в прошлом месяце она отмечала, что уязвимость позволяет загружать произвольные PHP-файлы и добиваться выполнения кода.
Что делать администраторам
Wordfence опубликовал список IP-адресов, с которых велись тысячи атак, — их можно добавить в чёрные списки. Администраторам настоятельно рекомендуется немедленно обновиться до Elementor Pro 4.2.2 или более новой версии и проверить каталог /wp-content/uploads/elementor/forms/ на наличие подозрительных PHP-файлов. Поскольку это хранилище предназначено для загруженных через формы данных, любой PHP-файл в нём служит явным признаком компрометации и поводом для срочной очистки.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.