Уязвимость в Elementor Pro позволяет неаутентифицированным злоумышленникам загружать PHP-файлы и выполнять код
Исследователи в области кибербезопасности раскрыли детали критической уязвимости в плагине Elementor Pro для WordPress, которая, в случае успешной эксплуатации, может привести к удаленному выполнению кода. Уязвимость, получившая обозначение CVE-2026-32475, имеет высокий индекс опасности — CVSS 9.0 из 10.0. Это представляется как случай неограниченной загрузки файлов с потенциально опасными расширениями.
Уязвимость находится в модуле Форм, который позволяет пользователям загружать файлы. Из-за недостаточной проверки загружаемых файлов злоумышленники могут легко воспользоваться этой ошибкой, загрузив вредоносный PHP-скрипт на сервер. После загрузки такого файла злоумышленники получают возможность выполнять произвольный код на уязвимом сайте.
По словам экспертов, данная уязвимость может быть использована для атаки на большое количество сайтов, использующих Elementor Pro, что делает её особенно опасной. Важно отметить, что для эксплуатации этой уязвимости злоумышленнику не требуется наличие учетной записи на сайте, что значительно упрощает процесс атаки.
Разработчики Elementor уже работают над исправлением данной уязвимости и призывают пользователей обновить свои версии плагина до последней. Рекомендуется также провести аудит своих сайтов на наличие подобных уязвимостей и обеспечить дополнительные меры безопасности.
Пользователям WordPress настоятельно рекомендуется быть внимательными и следить за обновлениями своих плагинов, а также использовать дополнительные плагины безопасности, которые могут помочь в защите от подобных угроз.