6 миллионов WordPress-сайтов под прицелом. В плагине Elementor Pro нашли критическую брешь

Обычная форма загрузки превращается в точку полного захвата WordPress.


p8gsb2hkgzxpi6cgyqi9lo3buh7ruj04.jpg

Хакеры начали массово атаковать Elementor Pro в день публикации критической уязвимости. Ошибка в популярном дополнении для WordPress позволяет без пароля загрузить на сервер исполняемый PHP-файл, запустить произвольные команды и в итоге полностью захватить сайт. По оценке Wordfence, Elementor Pro работает более чем на 6 млн сайтов.

CVE-2026-32475 затрагивает Elementor Pro 4.2.1 и более ранние версии. Wordfence присвоила уязвимости оценку 9,8 балла из 10 по шкале CVSS. Для атаки на сайте должна быть опубликована форма Elementor Pro хотя бы с одним необязательным полем File Upload.

Причина скрывается в проверке загружаемых файлов. Elementor Pro обрабатывает содержимое поля как массив и последовательно проверяет каждый элемент. Если первым передать пустой файл, функция обнаруживает отсутствие данных и полностью прекращает проверку вместо перехода к следующему элементу массива.

Злоумышленник ставит вторым элементом PHP-файл. Проверка расширения и типа содержимого до него уже не доходит, однако другая функция Elementor Pro продолжает обработку массива и сохраняет файл на сервере. В результате атакующий получает возможность разместить веб-шелл и выполнять команды от имени веб-сервера.

Загруженный файл попадает в каталог /wp-content/uploads/elementor/forms/ под случайно созданным именем, но сохраняет переданное злоумышленником расширение .php. После прямого обращения к такому файлу сервер выполняет вредоносный код.

Исправление вышло 19 августа в Elementor Pro 4.2.2. Атаки начались в тот же день, причём наиболее высокая активность пришлась на период с 19 по 23 августа. Wordfence уже заблокировал более 190 тыс. попыток эксплуатации уязвимости.

Администраторам рекомендуют установить Elementor Pro 4.2.2 или более новую версию и проверить каталог /wp-content/uploads/elementor/forms/. Любой PHP-файл внутри него считается серьёзным признаком компрометации. Также стоит изучить журналы веб-сервера на обращения к /wp-admin/admin-ajax.php с параметром elementor_pro_forms_send_form.