КИБЕРБЕЗОПАСНОСТЬ

Критическая уязвимость Elementor Pro пошла в реальные атаки

190 тысяч попыток эксплуатации CVE-2026-32475 уже заблокированы: уязвимость Elementor Pro позволяет загрузить PHP-файл и захватить WordPress-сайт.

✍️ Редакция iTech News | 04.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
👁

Больше 190 тысяч попыток эксплуатации CVE-2026-32475 уже отфильтровал Wordfence, а значит уязвимость Elementor Pro успела перейти из категории «патчните при случае» в режим прямой угрозы для продакшена. Для русскоязычной IT-аудитории здесь важен не только WordPress: история снова показывает, как один популярный плагин с удобной формой загрузки файлов превращается в точку входа для захвата сервера.

Речь идет о критической дыре в Elementor Pro, популярном плагине для WordPress с более чем 6 млн активных установок, как пишет BleepingComputer. Уязвимость получила идентификатор CVE-2026-32475 и была закрыта 19 августа в версии 4.2.2. Проблема затрагивает версии 4.2.1 и ниже. Сценарий атаки неприятный своей приземленностью: злоумышленник подсовывает форме массив файлов, где первый элемент пустой, а второй содержит вредоносный PHP-файл. После этого проверка спотыкается на пустом элементе и, по сути, перестает нормально валидировать то, что идет дальше.

Если на сайте опубликован виджет Elementor Pro Form хотя бы с одним полем File Upload, атакующий может загрузить PHP-пейлоад в каталог /wp-content/uploads/elementor/forms/. Дальше все уже без особой магии: файл сохраняется под случайным именем, но с расширением .php, после чего его можно вызвать напрямую и выполнить произвольные команды на сервере. Иначе говоря, речь не о краше страницы и не о косметическом баге, а о полноценной удаленной загрузке веб-шелла. Для владельца сайта это означает риск компрометации всего хостинга, а не только одной формы обратной связи.

Отдельно настораживает тайминг. По данным Wordfence, эксплуатация началась 19 августа — в тот же день, когда Elementor выпустил исправление. Между 19 и 23 августа система веб-фаервола заблокировала более 190 тысяч попыток атаки. Такая скорость давно стала нормой для массовых CMS: релиз патча часто работает не только как защита для тех, кто быстро обновляется, но и как сигнал для атакующих, что уязвимость стоит срочно разобрать и автоматизировать. Кто не успел обновить сайт в первые дни, тот фактически попал в чужой QA-цикл, только без права на багфикс в спокойном режиме.

Еще в прошлом месяце Patchstack предупреждала, что CVE-2026-32475 позволяет загрузить произвольный PHP-файл и добиться выполнения кода на сервере. Теперь этот сценарий подтвержден в полевых условиях. Важно и то, что условие эксплуатации нельзя назвать экзотикой: опубликованная форма с загрузкой файлов для WordPress-сайта — конфигурация вполне будничная. Ее легко встретить на лендингах, сайтах агентств, порталах с заявками, образовательных проектах и корпоративных страницах с формами приема документов. То есть уязвимость Elementor Pro бьет не по редкой самописной сборке, а по очень типичному набору из конструктора страниц, формы и загружаемого вложения.

Для разработчиков, интеграторов и техдиров здесь несколько вполне прикладных выводов. Первый: обновление до Elementor Pro 4.2.2 или выше — не рекомендация, а минимальная санитарная норма. Второй: одного апдейта уже недостаточно, если сайт долго висел на уязвимой версии. Администраторам советуют проверить каталог /wp-content/uploads/elementor/forms/ на наличие посторонних PHP-файлов. Поскольку эта папка предназначена для загруженных данных формы, появление там исполняемого PHP — сильный индикатор компрометации, после которого нужен не косметический осмотр, а полноценная зачистка: проверка веб-шеллов, учетных записей, задач планировщика, сторонних плагинов и возможных следов повторного закрепления.

Для бизнеса история выглядит еще прозаичнее. WordPress в 2026 году остается не только платформой для блогов, но и инфраструктурой маркетинга, найма, лидогенерации и саппорта. Команда может годами спорить о выборе стека для core-продукта, а потом потерять доступ к сайту вакансий или промостранице из-за плагина, который когда-то поставили «для удобной формы». В этом смысле проблема шире одного CVE: у компаний по-прежнему слабая дисциплина вокруг плагин-менеджмента, инвентаризации компонентов и сроков установки патчей. Особенно у тех, кто отдал сайт на аутсорс и вспоминает о нем только в момент запуска новой рекламной кампании или кризисного пресс-релиза.

У этой истории есть и неприятный отраслевой подтекст: чем популярнее low-code-инструмент и чем удобнее он для контента и маркетинга, тем выше шанс, что именно он станет любимой мишенью для массовой автоматизированной эксплуатации. Вопрос уже не в том, будут ли еще атаки на экосистему WordPress, а в том, сколько команд перестанут считать плагины «не совсем настоящим продом» и начнут сопровождать их с той же дисциплиной, что и любой другой код, который умеет принимать файлы, писать на диск и выполнять логику на сервере.

Поделиться: Telegram X LinkedIn