网络安全

Elementor Pro 中的严重漏洞可在 WordPress 网站上实现远程命令执行

Elementor Pro 文件上传模块中的一个漏洞(标识为 CVE-2026-32475)允许上传恶意 PHP 文件并在服务器上执行,但利用该漏洞需要特定的表单配置。该问题已有修复,管理员应更新插件,并检查暴露期间上传的文件。

2026-08-20
1 分钟阅读
11 浏览量
فريق تحرير certi.news
Elementor Pro 中的严重漏洞可在 WordPress 网站上实现远程命令执行

安全报告警告称,WordPress 网站所使用的 Elementor Pro 插件存在一个严重漏洞,攻击者可能利用该漏洞上传可执行文件,并在服务器上远程运行 PHP 代码。该漏洞标识为 CVE-2026-32475,影响低于 4.2.2 版本的 Elementor Pro。

该问题与 File Upload 模块有关:插件使用两个独立的循环来验证和处理文件,但这两个循环对待名称为空的上传部分的方式不同。根据专注于 WordPress 生态系统安全的 Patchstack 公司报告,攻击者可以构造一个对验证机制而言看似正常的多部分上传请求,同时利用处理机制将位于请求后续部分中的恶意文件传递过去。

如何利用该漏洞?

攻击场景始于网站上存在一个包含文件上传字段的已发布表单,并启用了多文件上传选项。攻击者先放置一个没有文件名的部分,然后附加一个恶意 PHP 文件。验证时,由于出现 UPLOAD_ERR_NO_FILE 错误,处理会在空部分之后停止,因此不会检查后续的载荷。而处理阶段会跳过空部分,继续处理恶意文件,随后将其移动到公共目录 wp-content/uploads/elementor/forms/

之后,攻击者可以尝试使用 uniqid() 函数确定所生成的文件名。由于该函数依赖时间,实际上不会生成真正随机的值,因此可以通过与时间相关的猜测推断文件名。在某些配置下,自动回复消息可能会直接泄露文件地址。当通过其地址请求该文件时,PHP 服务器会解析其内容,并以 Web 服务器权限执行命令。

哪些网站面临风险?

Elementor Pro 拥有超过 1000 万个活跃安装,是 Elementor 拖放式网站构建工具的付费版本。该版本增加了表单创建、模板和弹出窗口构建、自定义代码和 CSS 插入,以及电子商务工具等功能。

不过,并非所有使用该插件的网站都处于风险范围内。Elementor 说明,受影响的范围仅限于使用 Elementor Pro 表单、且该表单包含文件上传字段并启用了多文件上传选项的网站,而该选项默认处于禁用状态。该公司表示,其他网站不受此漏洞影响,但仍建议更新插件,以降低安全问题或兼容性问题带来的风险。

管理员应采取哪些措施?

Patchstack 在研究人员 Tin Pham 发现该漏洞后,于 2026 年 7 月 16 日向 Elementor 团队报告了该漏洞。插件开发人员于次日准备了修复方案,Patchstack 于 8 月 3 日对其进行了验证,并于 8 月 19 日提供了该修复方案。截至目前,该公司尚未发现该漏洞在真实攻击中被主动利用的情况。

  • 更新 Elementor Pro:安装 4.2.2 版本或任何更高的可用版本。
  • 检查公共目录:检查 wp-content/uploads/elementor/forms/,查找 PHP 文件或其他未知文件。
  • 调查可疑文件:更新不会删除可能在暴露期间上传的文件,因此需要根据事件响应流程对其进行检查和删除。

从实际角度看,该漏洞的重要性在于,据 Patchstack 称,利用它只需要存在一个包含相应字段和设置的已发布 Elementor 表单。因此,如果网站在更新前曾遭受恶意上传,仅安装修复程序并不足以确认网站安全。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻