Критическая ошибка Elementor Pro позволяет хакерам взломать сайты по всему миру
Критическая уязвимость в плагине Elementor Pro для WordPress позволяет неавторизованным злоумышленникам загрузить на сайт PHP-файл и добиться удалённого выполнения кода. Проблема получила идентификатор CVE-2026-32475 и оценку 9,0 из 10 по шкале CVSS. Под угрозой находятся версии Elementor Pro до 4.2.2 включительно.
Как обнаружили уязвимость
Исследователь Тин Фам, известный под псевдонимом TF1T, сообщил о проблеме 16 июля 2026 года через программу поиска ошибок Patchstack. В тот же день специалисты подтвердили уязвимость, уведомили разработчика Elementor и присвоили ей идентификатор CVE-2026-32475.
17 июля разработчик подготовил исправление. 3 августа Patchstack проверил патч и подтвердил, что он устраняет уязвимость. Обновление Elementor Pro до версии 4.2.2 выпустили 19 августа, а подробное описание проблемы опубликовали в тот же день.
Почему ошибка опасна
Уязвимость находится в модуле Forms, который позволяет добавлять на страницы WordPress формы обратной связи, анкеты для соискателей и формы обращений в службу поддержки. В них можно включить поле для загрузки файлов.
В версиях 4.2.1 и ниже плагин отдельно проверяет расширение файла и отдельно переносит его в общедоступный каталог. Эти два этапа по-разному обрабатывают пустые элементы загрузки. Из-за рассинхронизации проверка расширения может завершиться раньше времени, тогда как следующий этап всё равно обработает переданный файл.
В результате злоумышленник без учётной записи способен обойти блокировку исполняемых расширений и разместить PHP-файл в каталоге wp-content/uploads/elementor/forms/. После обращения к этому файлу атакующий может выполнить код с правами веб-сервера и получить контроль над отдельными функциями сайта или всей системой, если конфигурация сервера это позволяет.
Какие сайты находятся под угрозой
Для атаки достаточно, чтобы на сайте была опубликована страница Elementor с виджетом Form и полем File Upload. Поле необязательно должно быть обязательным для заполнения. Такой сценарий часто используется в формах приёма резюме, заявках клиентов, обращениях в поддержку и загрузке документов.
Необходимые параметры формы доступны в публичном коде страницы. Поэтому для начала атаки злоумышленнику не требуется вход в административную панель, роль пользователя или предварительно созданная учётная запись.
Что изменили разработчики
В Elementor Pro 4.2.2 разработчики синхронизировали обработку пустых элементов загрузки на этапах проверки и переноса файла. Кроме того, плагин теперь повторно проверяет расширение непосредственно перед сохранением файла в каталоге сайта.
Владельцам сайтов рекомендуется немедленно обновить Elementor Pro до версии 4.2.2 или более новой. Одного обновления недостаточно, если сайт уже мог подвергнуться атаке: исправление закрывает уязвимость, но не удаляет файлы, которые могли загрузить ранее.
Что проверить администраторам
После обновления следует проверить каталог wp-content/uploads/elementor/forms/ на наличие неизвестных файлов, особенно объектов с расширением.php. Также необходимо просмотреть журналы сервера, список пользователей WordPress, установленные плагины и изменения, которые могли привести к неожиданным перенаправлениям, всплывающим окнам или появлению вредоносного кода.
Если обнаружены подозрительные файлы или признаки взлома, сайт следует изолировать, сохранить журналы, сменить пароли административных и технических учётных записей, проверить резервные копии и удалить вредоносные изменения после анализа инцидента.
Другие новости
Технологии
Исследователи из США показали, как удалённая Spectre-атака на Cloudflare Workers извлекала JWT из соседнего Worker со скоростью 12 бит в секунду.
Технологии
Исследователи раскрыли кампанию SilkParasite против правительств Центральной Азии: хакеры применили семь RAT, пять из них ранее не были известны.
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.
Технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
Технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
Технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
Технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.
Технологии
Хакеры используют CVE-2026-55040 для обхода аутентификации SharePoint. Атаки зафиксировали в США, Азии и Европе после выхода PoC.
Технологии
«Лазарус» атаковал оборонные компании четырёх стран через поддельные вакансии, уязвимость Windows и новые бэкдоры Troy и ForestTiger.
Технологии
Уязвимость в API OpenAI, Anthropic и Google позволяла слабым моделям извлекать скрытые рассуждения, персональные данные и ключи из журналов ИИ-агентов.
Технологии
Хакеры атакуют VMware vCenter после публикации исправлений Broadcom: специалисты выявили 361 заражённый адрес в 47 странах.
Технологии
SAP устранила критическую уязвимость CVE-2026-58231 в Commerce Cloud: атака без учетной записи могла привести к выполнению произвольного кода.
Технологии
Microsoft выпустила августовские обновления для США и других регионов: 398 уязвимостей закрыты, а ошибку в драйвере Windows уже используют в атаках.
Технологии
OpenAI представила GPT-5.6-Cyber для проверенных компаний: модель выполняет 95% сложных киберзапросов, но работает с уменьшенными ограничениями.
Технологии
Исследователи на DEF CON 34 показали, как эмуляция USB-устройств и автоустановка драйверов дают права SYSTEM в Windows 11.
Технологии
CERT Polska раскрыл атаку на польскую ТЭЦ: хакеры через частную мобильную сеть остановили турбину, но не оставили жителей без тепла и электричества.
Технологии
В США обсудили, почему ИИ ускоряет выпуск кода в 10–50 раз и как компаниям защитить разработку от роста уязвимостей и атак.