Изследователи по киберсигурност разкриха подробности за критичен дефект в плъгина Elementor Pro за WordPress, който при успешно експлоатиране може да доведе до отдалечено изпълнение на код.
Уязвимостта, проследявана като CVE-2026-32475, има CVSS оценка 9.0 от 10.0. Тя се описва като случай на неограничено качване на файл с опасен тип.
„Несъвършенството се намира в полето за качване на файлове на модула за формуляри (Forms), където проверката на разширението и стъпката по преместване на файла се изпълняват в два отделни цикъла с различно обработване на празни записи за файлове“, споделят от Patchstack.
„Чрез изпращане на две части на файл за едно и също поле, неудостоверен атакуващ заобикаля напълно списъка със забранени разширения и записва PHP файл в публична директория.“
Това несъответствие в начина на валидиране на разширението на файла и преместването на качения файл в публична директория при обработка на празни файлови записи превръща ограниченото поле за качване на файлове в примитив за отдалечено изпълнение на код без удостоверяване.
Успешното експлоатиране на дефекта може да позволи на атакуващ да качва произволни файлове, включително PHP скриптове, които след това могат да бъдат използвани за отдалечено изпълнение на код на засегнатите системи. Проблемът със сигурността засяга всички версии на плъгина преди и включително версия 4.2.1.
Компанията за сигурност на WordPress заяви, че единственото предварително условие за извършване на атака е целевият сайт да има поне една публикувана страница с Elementor, съдържаща уиджет Form с поле File Upload. Каченият файл се записва като „wp-content/uploads/elementor/forms/<uniqid>.php“, където „<uniqid>“ е резултатът от PHP функцията uniqid().
„Това е изключително често срещана ежедневна конфигурация: формуляри за кандидатстване за работа, формуляри за прикачване на снимка/лична карта/касова бележка и прикачени файлове към билети за поддръжка използват тази функция“, отбелязват те. „По подразбиране опцията за задължително поле (Required) е изключена, така че не е необходима засилена или необичайна настройка.“
На изследователя по сигурността Tin Pham (известен като TF1T) се приписва откриването и докладването на уязвимостта в рамките на програмата за търсене на бъгове на Patchstack. След като проблемът беше докладван на Elementor Pro на 16 юли 2026 г., на 19 август беше пусната корекция за сигурност (версия 4.2.2).
Това пускане се случва малко повече от седмица след като WordPress пусна версия 7.0.4 за отстраняване на сериозен проблем със сигурността (CVE-2026-65640, CVSS оценка: 8.8), който позволява отдалечено изпълнение на код чрез качване на злонамерен Postscript файл от потребител с роля Автор или по-висока. Засегнати са версиите на ядрото на WordPress от 4.7 чак до 7.0.
Въпреки това, за да бъде атаката успешна, трябва да бъдат изпълнени две условия:
- На сървъра да се използват Imagick и Ghostscript, тъй като проблемът е в начина, по който Ghostscript обработва определени вградени файлове;
- Злонамерен субект с права за качване на файлове (upload_files).
Обновяването „променя начина, по който WordPress предава качените от вас медийни файлове на ImageMagick, и затваря пътя, който би могъл да позволи на вписан автор да превърне качването на наглед обикновено изображение в изпълнение на код на вашия сървър“, заявиха от Patchstack.
„Ако управлявате издание с множество автори, сайт за членство, клиентски сайт със сътрудници или нещо с отворена или нестрого управлявана регистрация, тази бариера е много по-ниска, отколкото изглежда. На такива сайтове Автор, който качва изображение с капан, е напълно реалистична заплаха, а не теоретична. Ако сайтът се управлява само от вас и тесен кръг доверени редактори, излагането ви на риск е по-малко.“
Констатациите съвпадат и с разкриването на мащабна операция, наречена StopAndProtect, която превръща хиляди компрометирани уебсайтове на WordPress в разпределена инфраструктура за разпространение на зловреден код, комуникация за управление и контрол (C&C) и съхранение на откраднати данни.
На потребителите на WordPress се препоръчва да поддържат своите уебсайтове и плъгини обновени, да сканират за неоторизирани промени, които водят до неочаквани пренасочвания или изскачащи прозорци, и да ги одитират за непознати акаунти и плъгини.