VMTech
Razgovarajmo

Elementor Pro zakrpio kritičan propust za izvršavanje PHP koda

Elementor Pro zakrpio kritičan propust za izvršavanje PHP koda

Elementor Pro je izdao verziju 4.2.2 kojom otklanja kritičnu ranjivost CVE-2026-32475, ocenjenju CVSS skorom 9,0. Propust pogađa sve verzije dodatka do i uključujući 4.2.1, a napadaču bez prijave može omogućiti otpremanje PHP datoteke i udaljeno izvršavanje koda ako sajt ima objavljenu Elementor stranicu sa Form vidžetom i poljem File Upload.

Zakrpа je objavljena 19. avgusta 2026, nakon što je istraživač Tin Pham, poznat kao TF1T, prijavio problem 16. jula kroz Patchstack Bug Bounty Program. Reč je o grešci u obradi otpremljenih datoteka, a ne o potrebi za neuobičajenim ili posebno oslabljenim podešavanjem obrasca.

Kako dolazi do zaobilaženja provere

Patchstack navodi da Forms modul proverava ekstenziju datoteke i zatim je premešta u odredišni direktorijum kroz dve odvojene petlje. Različita obrada praznih unosa omogućava neslaganje između blokiranja ekstenzije i samog premeštanja fajla.

Slanjem dva dela datoteke za isto polje, napadač može zaobići blok-listu ekstenzija. Tako se PHP skripta može upisati u javno dostupan direktorijum wp-content/uploads/elementor/forms/, pod imenom koje se formira PHP funkcijom uniqid(). Posledica može biti izvršavanje proizvoljnog koda na pogođenom serveru.

Rizična konfiguracija je česta na poslovnim sajtovima: prijave za posao, prilozi fotografija, identifikacionih dokumenata ili računa, kao i datoteke uz zahteve za podršku. Prekidač Required za ovo polje podrazumevano nije uključen, pa za napad nije potrebno dodatno prilagođavanje obrasca.

Šta proveriti nakon ažuriranja

Prvi korak je ažuriranje Elementor Pro na verziju 4.2.2 ili noviju. Zatim treba popisati sve javno objavljene obrasce koji koriste File Upload i proveriti da li je ta funkcija zaista potrebna u svakom poslovnom procesu.

Potrebno je pregledati direktorijum za Elementor Forms otpremanja i istražiti neočekivane PHP datoteke, preusmerenja, iskačuće prozore, nepoznate korisničke naloge i dodatke. Ovakav obrazac napada nadovezuje se na rizik od izvršavanja koda kroz WordPress okruženje rizik od izvršavanja koda kroz WordPress okruženje i pokazuje zašto je nadzor nad otpremanjem fajlova važan deo zaštite sajta.

Širi WordPress bezbednosni kontekst

Vest stiže ubrzo posle WordPress izdanja 7.0.4, koje rešava CVE-2026-65640 sa CVSS ocenom 8,8. Taj problem zahteva korisnika sa dozvolom upload_files, kao i upotrebu Imagick-a i Ghostscript-a na serveru, dok Elementor Pro propust može biti iskorišćen bez autentikacije pod navedenim uslovom na obrascu.

Za poslovanje je praktičan zaključak jasan: ažuriranje dodatka mora biti praćeno proverom javnih obrazaca i tragova neovlašćenog otpremanja. Samo instaliranje zakrpe uklanja poznati put napada, dok pregled postojećih datoteka i naloga pomaže da se utvrdi da li je propust već zloupotrebljen.

#wordpress#elementor#websecurity#vulnerability
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 20.08.2026
Instagram

Elementor Pro zakrpio kritičan propust za izvršavanje PHP koda

Otvorite objavu na Instagramu ↗