Наскоро отстранена критична уязвимост (CVE-2026-32475) в плъгина Elementor Pro за WordPress се експлоатира в атаки, които доставят злонамерен код (webshell) и изпълняват произволни команди на сървъра.

Elementor Pro е популярен WordPress плъгин с над 6 милиона активни инсталации, който позволява на потребителите да изграждат уебсайтове чрез интерфейс с плъзгане и пускане (drag-and-drop).

Уязвимостта CVE-2026-32475 бе коригирана на 19 август. Оттогава уеб защитната стена (WAF) Wordfence на компанията Defiant е блокирала близо 200 000 опита за експлоатация, насочени към нейните клиенти.

Проблемът произтича от грешна валидация на масиви при качване на файлове във формите на Elementor Pro и присъства във версии 4.2.1 и по-ранни.

Чрез изпращане на празен файл като първи елемент на масива и злонамерен PHP файл като втори, атакуващите могат да накарат плъгина да спре да валидира последващите файлове.

Инжектираният злонамерен код се съхранява в директорията /wp-content/uploads/elementor/forms/ и след това до него може да се осъществи достъп за дистанционно изпълнение на команди.

Платформата за киберсигурност на WordPress Patchstack предупреди миналия месец, че атакуващите могат да я експлоатират, за да качват произволни PHP файлове и да задействат изпълнение на PHP код на сървъра.

Експлоатацията е възможна само когато сайтът има публикуван Elementor Pro Form уиджет, съдържащ поне едно поле за качване на файл (File Upload) – изключително разпространена конфигурация.

Wordfence алармира, че активността по експлоатирането на CVE-2026-32475 е започнала на 19 август – същия ден, в който Elementor пусна версия 4.2.2, която отстранява уязвимостта.

„Атакуващият изпраща полето за качване на файл като масив, където първият елемент е празен, а вторият носи зловреден PHP код с разширение .php. Това е структурата, която задейства заобикалянето на валидацията“, посочват от Wordfence.

„След като бъде записан, каченият PHP файл се поставя в директорията /wp-content/uploads/elementor/forms/ под произволно генерирано име с предоставеното от атакуващия разширение .php. Киберпрестъпникът може да го заяви директно, за да изпълни произволни команди на сървъра“, отбелязва компанията за сигурност.

Wordfence наблюдава повишена киберактивност между 19 и 23 август, съобщавайки за над 190 000 блокирани опита за експлоатация.

Предоставен е и списък с IP адреси, от които са извършени хиляди атаки, за да могат администраторите да ги добавят в списъците си за блокиране.

Администраторите трябва незабавно да инсталират корекции за сигурност и да обновят до Elementor Pro 4.2.2 или по-нова версия, както и да проверят директорията /wp-content/uploads/elementor/forms/ за зловредни PHP файлове.

Тъй като това местоположение се използва за съхранение на качени данни от форми, наличието на PHP файл е силен индикатор за компрометиране (IOC), който трябва да задейства процедури по почистване.