Критична уязвимост в плъгина Elementor Pro за WordPress може да позволи на атакуващите да качват изпълними файлове за отдалечено изпълнение на код (RCE) на сървъра.
Идентифициран като CVE-2026-32475, дефектът засяга версии на Elementor Pro преди 4.2.2 и произтича от модула за качване на файлове (File Upload), който използва отделни цикли за валидиране и обработка на файлове, обработващи по различен начин качването на празни имена на файлове.
„Проблемът е, че тези два цикъла се разминават относно това какво да правят с празен файлов запис (част от качването, чието име на файл е празно, което PHP отчита като UPLOAD_ERR_NO_FILE)“, изяснява доклад на Patchstack, компания за киберсигурност, фокусирана върху екосистемата на WordPress.
„Цикълът за валидиране и цикълът за обработка имат различна логика за ранно излизане при тези празни записи, така че внимателно оформено многокомпонентно качване (multipart upload) може да бъде видяно по един начин от валидатора и по друг начин от обработващия модул.“
Атакуващ би могъл да експлоатира това поведение, като създаде многокомпонентно качване, в което първият запис има празно име на файл, последван от злонамерен PHP код.
Това кара процедурата по валидиране да прекрати работа след изследване на първата част, отхвърляйки я с грешката UPLOAD_ERR_NO_FILE, и никога да не провери втората част. Стъпката на обработка пропуска празния запис, но преминава през останалата част от качването и премества в публична директория (wp-content/uploads/elementor/forms/) PHP кода от втората част.
Elementor Pro е платената версия на Elementor, изключително популярен инструмент за визуално изграждане на уебсайтове (drag-and-drop) за WordPress, който има над 10 милиона активни инсталации.
Pro версията добавя по-напреднали функции като създаване на формуляри, инструменти за теми и изскачащи прозорци (popups), персонализиран код и CSS, както и инструменти за електронна търговия, и обикновено се използва от платформи от по-висок клас.
Според Patchstack експлоатирането на CVE-2026-32475 изисква единствено целевият сайт да има публикуван Elementor формуляр, съдържащ поле за качване на файл (File Upload).
Изследователите споделят, че след качването на злонамерения PHP код, атакуващият може да определи неговото име в публичната директория, тъй като то се генерира с помощта на функцията uniqid(), която не е произволна, а е базирана на времето.
Атакуващият може да разбере името на зловредния код чрез груба сила, базирана на времеви анализ (timing brute-force). При някои конфигурации атакуващите могат да получат и точния URL адрес чрез имейл за автоматичен отговор.
След като атакуващият изпрати заявка към качения файл на този URL адрес, PHP интерпретаторът на сървъра изпълнява съдържанието му, позволявайки стартирането на произволен код с привилегиите на уеб сървъра.
Patchstack е научила за CVE-2026-32475 на 16 юли от Тин Фам, изследователят, който я е открил, и е споделила информацията с екипа на Elementor.
На следващия ден разработчикът на плъгина е подготвил корекция за сигурност, която Patchstack е проверила на 3 август, и е доставена вчера.
„Всички останали сайтове с Elementor не са засегнати, но въпреки това препоръчваме на всички сайтове да се обновят до последната версия, за да се намали вероятността от проблеми със сигурността и несъвместимостта“, споделя разработчикът.
Администраторите трябва да инсталират последната версия на Elementor Pro и да проверят директорията wp-content/uploads/elementor/forms/ за PHP файлове или други нежелани файлове.
Patchstack отбелязва, че обновяването не премахва злонамерените файлове, качени по време на периода на уязвимост, и препоръчва обстоен преглед.
Към момента не са наблюдавани случаи на активна експлоатация в реална среда.