Elementor Pro устранил критическую уязвимость загрузки PHP-файлов

В плагине Elementor Pro для WordPress выявлена критическая уязвимость CVE-2026-32475 с оценкой CVSS 9,0 из 10. Ошибка затрагивает все версии до 4.2.1 включительно и позволяла неаутентифицированному атакующему загрузить PHP-файл, а затем выполнить код на сервере. Elementor выпустил исправление в версии 4.2.2 19 августа 2026 года.
Как работает уязвимость
Проблема находится в модуле Forms, в поле File Upload. Patchstack установила, что проверка расширения загружаемого файла и его перемещение выполнялись в разных циклах и по-разному обрабатывали пустые записи.
Атакующий мог отправить две файловые части для одного поля. При таком сценарии ограничение по расширениям обходилось, а PHP-файл сохранялся в публично доступном каталоге. Путь к нему формировался как wp-content/uploads/elementor/forms/<uniqid>.php, где идентификатор создаётся функцией PHP uniqid().
Таким образом, поле, предназначенное для ограниченной загрузки вложений, превращалось в механизм удалённого выполнения кода без входа в учётную запись. Исследователь Тин Фам, также известный как TF1T, сообщил об ошибке в рамках программы Patchstack Bug Bounty Program. Elementor Pro получил уведомление 16 июля 2026 года.
Какие сайты находятся в зоне риска
Для эксплуатации достаточно, чтобы на сайте была опубликована страница Elementor с виджетом Form и полем File Upload. По умолчанию переключатель Required для этого поля выключен, поэтому уязвимая конфигурация не требует нестандартных настроек.
Такие формы широко применяются для откликов на вакансии, обращений в поддержку и передачи фотографий, документов или чеков. Поэтому владельцам сайтов важно оценивать не только список установленных расширений, но и опубликованные формы, принимающие файлы.
Риск загрузки вредоносного файла уже затрагивал и WordPress: критическая проблема в ядре WordPress показывала, что критическая проблема в ядре CMS также могла привести к удалённому выполнению кода. В случае Elementor Pro условием служит именно наличие доступной посетителям формы с загрузкой вложений.
Что сделать администраторам
Основное действие — обновить Elementor Pro до версии 4.2.2 или более новой. После обновления стоит проверить каталог загрузок Elementor на неожиданные файлы с расширением PHP, а также просмотреть учётные записи и список плагинов на предмет неизвестных изменений.
Для бизнеса практический вывод прост: формы с загрузкой файлов следует включать в регулярный контроль обновлений и проверок. Это позволит быстрее заметить, что публичная функция сайта получила рискованный сценарий обработки вложений.

