Elementor Pro RCE-sårbarheten kan göra det möjligt för angripare att ladda upp skadliga filer och köra kod på sårbara WordPress-servrar. Den kritiska sårbarheten påverkar versioner av Elementor Pro som släpptes före 4.2.2.

Problemet, som spåras som CVE-2026-32475, finns i pluginets File Upload-modul. Det påverkar webbplatser som använder ett Elementor Pro-formulär med ett filuppladdningsfält och har aktiverat uppladdning av flera filer.

Elementor har släppt en säkerhetsuppdatering. Webbplatsägare bör installera den senaste versionen och kontrollera sina servrar efter misstänkta filer.

Kontroller av filuppladdningar kan missa skadliga filer

Sårbarheten beror på en skillnad mellan två delar av filuppladdningsprocessen. Den ena delen validerar uppladdade filer, medan den andra bearbetar och flyttar dem till servern.

En angripare kan skapa en multipart-uppladdning som börjar med ett tomt filnamn. Valideringsprocessen stoppas när den hittar den tomma posten och granskar inte filen som följer efter.

Bearbetningssteget hoppar däremot över den tomma posten och fortsätter med resten av uppladdningen. Det kan då placera en skadlig PHP-fil i en publik katalog för Elementor-formulär.

Denna skillnad gör det möjligt för en angripare att kringgå den avsedda valideringen av uppladdningar. När servern har lagrat PHP-filen kan en angripare begära den via en webbläsare och utlösa kodkörning.

Angripare kan förutsäga var uppladdade filer hamnar

Den uppladdade filen får ett namn som genereras med PHP-funktionen uniqid(). Metoden använder tidsbaserade värden i stället för helt slumpmässiga namn.

Därför kan angripare potentiellt förutsäga filnamnet genom olika tidsbaserade försök. I vissa webbplatskonfigurationer kan ett automatiskt e-postsvar även avslöja den direkta platsen för den uppladdade filen.

Om angriparen hittar filens URL kan webbservern köra dess innehåll. Det kan ge angriparen kontroll med samma behörigheter som webbserverprocessen har.

Elementor Pro RCE-sårbarheten kräver ett publicerat formulär med de relevanta uppladdningsinställningarna. Trots det kan berörda formulär utsätta en i övrigt väl underhållen WordPress-webbplats för en allvarlig attack.

Uppdatera Elementor Pro och kontrollera uppladdade filer

Elementor tog fram en korrigering kort efter att ha fått rapporten om sårbarheten. Leverantören verifierade senare patchen och släppte den till kunderna.

Administratörer bör uppdatera Elementor Pro till version 4.2.2 eller den senaste tillgängliga versionen. De bör också kontrollera katalogen wp-content/uploads/elementor/forms/ efter oväntade PHP-filer eller andra misstänkta uppladdningar.

Uppdateringen blockerar framtida utnyttjande. Den tar däremot inte bort filer som en angripare kan ha laddat upp innan webbplatsen fick korrigeringen.

Säkerhetsteam bör granska serverloggar, kontrollera nyligen ändrade filer och ta bort obehörigt innehåll efter att först ha bevarat bevis för en utredning. De bör också bekräfta att formulären endast använder de funktioner som krävs för normal drift.

De flesta Elementor-webbplatser påverkas inte

Problemet påverkar inte alla webbplatser som använder Elementor. En webbplats måste köra Elementor Pro, använda ett formulär med ett filuppladdningsfält och ha alternativet för uppladdning av flera filer aktiverat.

Inställningen för flera filuppladdningar är inaktiverad som standard. Trots det bör alla Elementor Pro-användare installera aktuella uppdateringar för att minska säkerhets- och kompatibilitetsrisker.

Ingen aktiv exploatering har rapporterats i nuläget. Sårbarhetens allvarlighetsgrad gör ändå snabb patchning viktig.

Slutsats

Elementor Pro RCE-sårbarheten CVE-2026-32475 kan utsätta specifika WordPress-formulär för skadliga filuppladdningar och kodkörning på serversidan. Uppdatera Elementor Pro omedelbart, kontrollera formulärens uppladdningskatalog och undersök alla oväntade filer.


0 svar till ”Elementor Pro RCE-sårbarhet kräver omedelbar uppdatering”