В отчётах по безопасности предупреждается о критической уязвимости в плагине Elementor Pro для сайтов WordPress, которая может позволить злоумышленникам загружать исполняемые файлы и удалённо выполнять PHP-код на сервере. Уязвимости присвоен идентификатор CVE-2026-32475; она затрагивает версии Elementor Pro старше 4.2.2.
Проблема связана с модулем File Upload: плагин использует два отдельных цикла для проверки и обработки файлов, однако эти циклы по-разному обрабатывают часть загрузки с пустым именем. Согласно отчёту компании Patchstack, специализирующейся на безопасности экосистемы WordPress, эту разницу можно использовать, создав многочастный запрос на загрузку, который выглядит корректным для механизма проверки, тогда как механизм обработки позволяет передать вредоносный файл, находящийся в последующей части запроса.
Как можно эксплуатировать уязвимость?
Сценарий начинается с наличия на сайте опубликованной формы, содержащей поле для загрузки файлов, при этом должна быть включена возможность множественной загрузки. Злоумышленник помещает первой часть без имени файла, а затем прикрепляет вредоносный PHP-файл. Во время проверки процесс останавливается после пустой части из-за ошибки UPLOAD_ERR_NO_FILE, поэтому следующая полезная нагрузка не проверяется. Этап обработки пропускает пустую часть и продолжает работу с вредоносным файлом, после чего перемещает его в общедоступный каталог wp-content/uploads/elementor/forms/.
Затем злоумышленник может попытаться определить имя созданного файла с помощью функции uniqid(). Поскольку эта функция зависит от времени и фактически не генерирует случайное значение, имя можно вывести путём угадывания, связанного со временем. В некоторых конфигурациях автоматический ответ может напрямую раскрыть адрес файла. При обращении к файлу по этому адресу PHP-сервер интерпретирует его содержимое и выполняет команды с правами веб-сервера.
Какие сайты подвержены риску?
Elementor Pro используют более 10 миллионов активных установок; это платная версия инструмента Elementor для создания сайтов методом перетаскивания. Версия добавляет такие функции, как создание форм, конструирование шаблонов и всплывающих окон, вставка кода и пользовательского CSS, а также инструменты электронной коммерции.
Однако риск не распространяется на все сайты, использующие плагин. Elementor пояснила, что уязвимы только сайты, использующие форму Elementor Pro с полем загрузки файлов и включённой возможностью загрузки нескольких файлов; по умолчанию эта возможность отключена. Компания заявила, что остальные сайты не затронуты этой уязвимостью, но рекомендовала обновить плагин для снижения рисков проблем безопасности или совместимости.
Что следует сделать администраторам?
Patchstack сообщила команде Elementor об уязвимости 16 июля 2026 года после того, как её обнаружил исследователь Tin Pham. Разработчик плагина подготовил исправление на следующий день, Patchstack проверила его 3 августа, а выпущено оно было 19 августа. На данный момент компания не обнаружила случаев активной эксплуатации уязвимости в реальных атаках.
- Обновить Elementor Pro: установить версию 4.2.2 или любую более новую доступную версию.
- Проверить общедоступный каталог: проверить wp-content/uploads/elementor/forms/ на наличие PHP-файлов или других неизвестных файлов.
- Проверить подозрительные файлы: обновление не удаляет файлы, которые могли быть загружены в период уязвимости, поэтому необходимо проверить и удалить их в соответствии с процедурами реагирования на инциденты.
Практическая важность уязвимости заключается в том, что, согласно Patchstack, для её эксплуатации достаточно наличия опубликованной формы Elementor с соответствующим полем и настройками. Поэтому одной установки исправления недостаточно для проверки безопасности сайта, если до обновления на него загружались вредоносные файлы.