Критическая уязвимость в Elementor Pro открывает путь к выполнению кода без авторизации
Исследователи из компании Patchstack раскрыли подробности критической уязвимости в плагине Elementor Pro для WordPress. Ошибка, получившая идентификатор CVE-2026-32475 и оценку 9,0 из 10 по шкале CVSS, относится к классу неограниченной загрузки файлов опасного типа и в случае успешной эксплуатации ведёт к удалённому выполнению кода.
Как работает атака
Проблема кроется в поле загрузки файлов модуля Forms. По описанию Patchstack, проверка расширения и перемещение файла выполняются в двух отдельных циклах, которые по-разному обрабатывают пустые записи. Отправив две файловые части для одного и того же поля, атакующий полностью обходит чёрный список расширений и записывает PHP-файл в публичную директорию. Именно это расхождение превращает, казалось бы, ограниченное поле загрузки в примитив для выполнения кода без всякой аутентификации.
Файл сохраняется по пути wp-content/uploads/elementor/forms/<uniqid>.php, где <uniqid> — результат работы функции PHP uniqid().
Почему это опасно для многих сайтов
Единственное условие для атаки — наличие на сайте хотя бы одной опубликованной страницы Elementor с виджетом формы, содержащим поле загрузки файла. Как отмечают исследователи, это повседневная и крайне распространённая конфигурация: формы приёма заявок на работу, поля «прикрепите фото, документ или чек», вложения к обращениям в поддержку. При этом переключатель «Обязательное поле» по умолчанию выключен, так что никаких особых или усиленных настроек не требуется.
Уязвимость затрагивает все версии плагина вплоть до 4.2.1 включительно. Обнаружение приписывают исследователю Тину Фаму (TF1T), сообщившему о проблеме в рамках программы Patchstack Bug Bounty. О баге разработчиков уведомили 16 июля 2026 года, а исправление в версии 4.2.2 вышло 19 августа.
На фоне других проблем WordPress
Новость появилась чуть больше недели спустя после выхода WordPress 7.0.4, закрывающего уязвимость высокой опасности CVE-2026-65640 (CVSS 8,8). Она позволяла пользователю уровня Author и выше добиться выполнения кода через загрузку вредоносного PostScript-файла, но только при использовании на сервере Imagick и Ghostscript. Обновление меняет способ передачи загруженных медиа в ImageMagick.
Параллельно исследователи описали масштабную операцию StopAndProtect, превращающую тысячи взломанных сайтов на WordPress в распределённую инфраструктуру для доставки вредоносного ПО, связи с командными серверами и хранения украденных данных. Пользователям советуют своевременно обновлять сайты и плагины, проверять их на несанкционированные изменения и аудировать на предмет неизвестных учётных записей.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.