Критическая ошибка Elementor Pro позволяет хакерам взломать сайты по всему миру

Критическая ошибка Elementor Pro позволяет хакерам взломать сайты по всему миру

Мадина Ахметова Технологии

Критическая уязвимость в плагине Elementor Pro для WordPress позволяет неавторизованным злоумышленникам загрузить на сайт PHP-файл и добиться удалённого выполнения кода. Проблема получила идентификатор CVE-2026-32475 и оценку 9,0 из 10 по шкале CVSS. Под угрозой находятся версии Elementor Pro до 4.2.2 включительно.

Как обнаружили уязвимость

Исследователь Тин Фам, известный под псевдонимом TF1T, сообщил о проблеме 16 июля 2026 года через программу поиска ошибок Patchstack. В тот же день специалисты подтвердили уязвимость, уведомили разработчика Elementor и присвоили ей идентификатор CVE-2026-32475.

17 июля разработчик подготовил исправление. 3 августа Patchstack проверил патч и подтвердил, что он устраняет уязвимость. Обновление Elementor Pro до версии 4.2.2 выпустили 19 августа, а подробное описание проблемы опубликовали в тот же день.

Почему ошибка опасна

Уязвимость находится в модуле Forms, который позволяет добавлять на страницы WordPress формы обратной связи, анкеты для соискателей и формы обращений в службу поддержки. В них можно включить поле для загрузки файлов.

В версиях 4.2.1 и ниже плагин отдельно проверяет расширение файла и отдельно переносит его в общедоступный каталог. Эти два этапа по-разному обрабатывают пустые элементы загрузки. Из-за рассинхронизации проверка расширения может завершиться раньше времени, тогда как следующий этап всё равно обработает переданный файл.

В результате злоумышленник без учётной записи способен обойти блокировку исполняемых расширений и разместить PHP-файл в каталоге wp-content/uploads/elementor/forms/. После обращения к этому файлу атакующий может выполнить код с правами веб-сервера и получить контроль над отдельными функциями сайта или всей системой, если конфигурация сервера это позволяет.

Какие сайты находятся под угрозой

Для атаки достаточно, чтобы на сайте была опубликована страница Elementor с виджетом Form и полем File Upload. Поле необязательно должно быть обязательным для заполнения. Такой сценарий часто используется в формах приёма резюме, заявках клиентов, обращениях в поддержку и загрузке документов.

Необходимые параметры формы доступны в публичном коде страницы. Поэтому для начала атаки злоумышленнику не требуется вход в административную панель, роль пользователя или предварительно созданная учётная запись.

Что изменили разработчики

В Elementor Pro 4.2.2 разработчики синхронизировали обработку пустых элементов загрузки на этапах проверки и переноса файла. Кроме того, плагин теперь повторно проверяет расширение непосредственно перед сохранением файла в каталоге сайта.

Владельцам сайтов рекомендуется немедленно обновить Elementor Pro до версии 4.2.2 или более новой. Одного обновления недостаточно, если сайт уже мог подвергнуться атаке: исправление закрывает уязвимость, но не удаляет файлы, которые могли загрузить ранее.

Что проверить администраторам

После обновления следует проверить каталог wp-content/uploads/elementor/forms/ на наличие неизвестных файлов, особенно объектов с расширением.php. Также необходимо просмотреть журналы сервера, список пользователей WordPress, установленные плагины и изменения, которые могли привести к неожиданным перенаправлениям, всплывающим окнам или появлению вредоносного кода.

Если обнаружены подозрительные файлы или признаки взлома, сайт следует изолировать, сохранить журналы, сменить пароли административных и технических учётных записей, проверить резервные копии и удалить вредоносные изменения после анализа инцидента.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал