CVE-2026-32475 затрагивает Elementor Pro 4.2.1 и более ранние версии. Wordfence присвоила уязвимости оценку 9,8 балла из 10 по шкале CVSS. Для атаки на сайте должна быть опубликована форма Elementor Pro хотя бы с одним необязательным полем File Upload.
Причина скрывается в проверке загружаемых файлов. Elementor Pro обрабатывает содержимое поля как массив и последовательно проверяет каждый элемент. Если первым передать пустой файл, функция обнаруживает отсутствие данных и полностью прекращает проверку вместо перехода к следующему элементу массива.
Злоумышленник ставит вторым элементом PHP-файл. Проверка расширения и типа содержимого до него уже не доходит, однако другая функция Elementor Pro продолжает обработку массива и сохраняет файл на сервере. В результате атакующий получает возможность разместить веб-шелл и выполнять команды от имени веб-сервера.
Загруженный файл попадает в каталог
/wp-content/uploads/elementor/forms/ под случайно созданным именем, но сохраняет переданное злоумышленником расширение .php. После прямого обращения к такому файлу сервер выполняет вредоносный код. Исправление вышло 19 августа в Elementor Pro 4.2.2. Атаки начались в тот же день, причём наиболее высокая активность пришлась на период с 19 по 23 августа. Wordfence уже заблокировал более 190 тыс. попыток эксплуатации уязвимости.
Администраторам рекомендуют установить Elementor Pro 4.2.2 или более новую версию и проверить каталог
/wp-content/uploads/elementor/forms/. Любой PHP-файл внутри него считается серьёзным признаком компрометации. Также стоит изучить журналы веб-сервера на обращения к /wp-admin/admin-ajax.php с параметром elementor_pro_forms_send_form.