Кибербезопасность

Эксплуатация критической уязвимости в Elementor Pro для захвата сайтов WordPress

Через несколько дней после исправления критической уязвимости в плагине Elementor Pro злоумышленники начали её эксплуатировать, что позволяет загружать вредоносные PHP-файлы и удалённо выполнять команды на сервере сайта. По данным Wordfence, с 19 по 23 августа её межсетевой экран заблокировал более 190 тысяч попыток эксплуатации.

2026-09-03
3 мин. чтения
8 просмотров
فريق تحرير certi.news
Эксплуатация критической уязвимости в Elementor Pro для захвата сайтов WordPress

Злоумышленники начали эксплуатировать критическую уязвимость в плагине Elementor Pro для платформы WordPress. Она позволяет загрузить на сервер вредоносный PHP-файл, а затем удалённо выполнять команды. Уязвимости присвоен номер CVE-2026-32475; компания Elementor исправила её в версии 4.2.2, выпущенной 19 августа.

У плагина более 6 миллионов активных установок, и он используется для создания страниц и сайтов WordPress через интерфейс перетаскивания. По данным компании Defiant, разработчика платформы Wordfence, её межсетевой экран веб-приложений заблокировал около 200 тысяч попыток эксплуатации, направленных против её клиентов, с момента исправления уязвимости.

Как работает эксплуатация?

Проблема связана с ошибкой проверки массивов файлов, загружаемых через формы Elementor Pro. Злоумышленник может отправить пустой файл в качестве первого элемента массива, а затем прикрепить вредоносный PHP-файл в качестве второго элемента. Такая последовательность приводит к прекращению проверки последующих файлов, позволяя пропустить вредоносную полезную нагрузку.

После загрузки файл сохраняется в каталоге /wp-content/uploads/elementor/forms/ под случайным именем, при этом сохраняется заданное злоумышленником расширение .php. Затем к файлу можно напрямую обратиться для выполнения команд на сервере, что даёт злоумышленнику возможность удалённо выполнять инструкции.

Когда сайт подвергается риску?

Для эксплуатации не требуется наличие на сайте произвольной формы, однако опубликованный сайт должен содержать элемент Elementor Pro Form как минимум с одним полем File Upload. Согласно источнику, такие настройки распространены на сайтах, использующих этот плагин.

Wordfence предупредила об атакующей активности 2 сентября и сообщила, что атаки начались в тот же день, когда Elementor выпустила версию 4.2.2. Компания зафиксировала рост активности с 19 по 23 августа: было заблокировано более 190 тысяч попыток эксплуатации. Также она предоставила список IP-адресов, использовавшихся злоумышленниками в тысячах атак, чтобы защитники могли добавить их в списки блокировки.

Что следует делать администраторам сайтов?

Необходимо немедленно обновить Elementor Pro до версии 4.2.2 или более поздней. В предупреждении также рекомендуется проверить каталог /wp-content/uploads/elementor/forms/ на наличие неизвестных PHP-файлов. Поскольку этот каталог предназначен для хранения файлов, загруженных через формы, наличие в нём PHP-файла является сильным признаком возможной компрометации сайта и требует очистки и расследования.

Почему эта новость важна?

Значимость уязвимости определяется не только числом установок, но и тем, что эксплуатация превращает функцию загрузки файлов в веб-форме в точку выполнения команд на сервере. Кроме того, начало атак в день выпуска исправления оставляет короткое временное окно для сайтов, которые ещё не обновлены. Источник не подтверждает, насколько успешными были все атаки, однако подтверждает наличие широкомасштабной активной эксплуатации и большого числа заблокированных попыток; поэтому проверка загруженных файлов и журналов сервера остаётся необходимым шагом наряду с обновлением.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости