攻击者开始利用 WordPress 平台 Elementor Pro 插件中的严重漏洞。该漏洞允许攻击者将恶意 PHP 文件上传到服务器,然后远程执行命令。该漏洞编号为 CVE-2026-32475,Elementor 已在 8 月 19 日发布的 4.2.2 版本中修复了该漏洞。
该插件拥有超过 600 万个活跃安装,用于通过拖放界面构建 WordPress 页面和网站。根据 Wordfence 平台开发商 Defiant 的说法,其 Web 应用程序防火墙自漏洞修复以来已拦截近 20 万次针对其客户的利用尝试。
利用是如何运作的?
问题源于 Elementor Pro 表单上传文件时对文件数组的验证存在缺陷。攻击者可以发送一个空文件,将其作为数组中的第一个元素,然后附加一个恶意 PHP 文件,将其作为第二个元素。这样的排列会导致后续文件验证停止,从而使恶意载荷得以通过。
文件上传后,会被存储在 /wp-content/uploads/elementor/forms/ 路径中,并使用随机名称,同时保留攻击者指定的 .php 扩展名。随后可以直接访问该文件,在服务器上运行命令,从而使攻击者能够远程执行指令。
网站何时会面临风险?
利用该漏洞不要求网站中存在任意表单,但要求已发布的网站包含一个 Elementor Pro Form 元素,并且其中至少包含一个 File Upload 字段。根据消息来源,这些设置在使用该插件的网站中很常见。
Wordfence 于 9 月 2 日发布了有关攻击活动的警报,并表示攻击始于 Elementor 发布 4.2.2 版本当天。该公司记录到 8 月 19 日至 23 日期间活动增加,拦截了超过 19 万次利用尝试;此外还提供了一份攻击者在数千次攻击中使用的 IP 地址列表,以便防御人员将其加入阻止列表。
网站管理员应该做什么?
应立即将 Elementor Pro 更新至 4.2.2 或更高版本。该警报还建议检查 /wp-content/uploads/elementor/forms/ 路径,查找未知的 PHP 文件。由于该路径用于存储通过表单上传的文件,其中存在 PHP 文件是网站可能遭到入侵的强烈迹象,需要采取清理和调查措施。
为什么这条新闻很重要?
该漏洞的重要性不仅在于其安装数量,还在于利用过程将 Web 表单中的文件上传功能转变为在服务器上执行命令的入口。此外,攻击在补丁发布当天开始,使尚未更新的网站面临的时间窗口非常短。消息来源并未证明所有攻击是否都成功,但证实了大范围的活跃利用以及数量庞大的拦截尝试;因此,除了更新之外,核查上传文件和服务器日志仍是必要步骤。