Elementor Pro RCE-sårbarheden kan gøre det muligt for angribere at uploade skadelige filer og køre kode på sårbare WordPress-servere. Den kritiske sårbarhed påvirker Elementor Pro-versioner, der blev udgivet før 4.2.2.
Problemet, der spores som CVE-2026-32475, findes i pluginets File Upload-modul. Det påvirker websteder, der bruger en Elementor Pro-formular med et filuploadfelt og har aktiveret upload af flere filer.
Elementor har udgivet en sikkerhedsopdatering. Webstedsejere bør installere den nyeste version og undersøge deres servere for mistænkelige filer.
Kontrol af filuploads kan overse skadelige filer
Sårbarheden skyldes en uoverensstemmelse mellem to dele af filuploadprocessen. Den ene del validerer uploadede filer, mens den anden behandler og flytter dem til serveren.
En angriber kan oprette en multipart-upload, der starter med et tomt filnavn. Valideringsprocessen stopper efter at have fundet den tomme post og kontrollerer ikke den efterfølgende fil.
Behandlingstrinnet springer imidlertid den tomme post over og fortsætter med resten af uploaden. Det kan derefter placere en skadelig PHP-fil i en offentlig mappe til Elementor-formularer.
Denne forskel gør det muligt for en angriber at omgå den tilsigtede validering af uploads. Når serveren har gemt PHP-filen, kan en angriber anmode om den gennem en browser og udløse kodekørsel.
Angribere kan forudsige placeringen af uploadede filer
Den uploadede fil får et navn, der genereres med PHP-funktionen uniqid(). Denne metode bruger tidsbaserede værdier i stedet for helt tilfældige navne.
Som følge heraf kan angribere potentielt forudsige filnavnet gennem tidsbaserede forsøg. I nogle webstedskonfigurationer kan et automatisk e-mailsvar også afsløre den direkte placering af den uploadede fil.
Hvis angriberen finder filens URL, kan webserveren køre dens indhold. Det kan give angriberen kontrol med de samme tilladelser, som webserverprocessen har.
Elementor Pro RCE-sårbarheden kræver en offentliggjort formular med de relevante uploadindstillinger. Berørte formularer kan dog stadig udsætte et ellers velvedligeholdt WordPress-websted for et alvorligt angreb.
Opdater Elementor Pro og kontrollér uploadede filer
Elementor udarbejdede en rettelse kort efter at have modtaget rapporten om sårbarheden. Leverandøren verificerede senere patchen og udgav den til kunderne.
Administratorer bør opdatere Elementor Pro til version 4.2.2 eller den seneste tilgængelige version. De bør også kontrollere mappen wp-content/uploads/elementor/forms/ for uventede PHP-filer eller andre mistænkelige uploads.
Opdateringen blokerer fremtidig udnyttelse. Den fjerner dog ikke filer, som en angriber kan have uploadet, før webstedet modtog rettelsen.
Sikkerhedsteams bør gennemgå serverlogs, undersøge nyligt ændrede filer og fjerne uautoriseret indhold efter først at have bevaret beviser til efterforskning. De bør også bekræfte, at formularerne kun bruger de funktioner, der er nødvendige for normal drift.
De fleste Elementor-websteder er ikke berørt
Problemet påvirker ikke alle websteder, der bruger Elementor. Et websted skal køre Elementor Pro, bruge en formular med et filuploadfelt og have indstillingen for upload af flere filer aktiveret.
Indstillingen for upload af flere filer er deaktiveret som standard. Alligevel bør alle Elementor Pro-brugere installere de nyeste opdateringer for at reducere sikkerheds- og kompatibilitetsrisici.
Der er på nuværende tidspunkt ikke rapporteret om aktiv udnyttelse. Sårbarhedens alvorlighed gør dog hurtig patching vigtig.
Konklusion
Elementor Pro RCE-sårbarheden CVE-2026-32475 kan udsætte specifikke WordPress-formularer for skadelige filuploads og kodekørsel på serversiden. Opdater Elementor Pro med det samme, kontrollér formularernes uploadmappe, og undersøg alle uventede filer.


0 svar til “Elementor Pro RCE-sårbarhed kræver øjeblikkelig opdatering”