Propust u Elementor Pro može da preda sajt napadaču
Ozbiljna ranjivost u WordPress dodatku, pod imenom CVE-2026-32475, pogađa Elementor Pro instance starije od 4.2.2 verzije i omogućava neautentifikovanom napadaču da u određenim konfiguracijama postavi maliciozni fajl na sajt. Elementor Pro je plaćeni dodatak popularnom Elementor page builderu, ima preko deset miliona aktivnih instalacija, i između ostalog omogućava i pravljenje kontakt forme sa poljem za slanje priloga. Propust je u samom procesu provere koji pod određenim okolnostima dozvoljava podizanje nepoznatih fajlova na server, uključujući i maliciozne skripte. Na taj način izvršni PHP fajl može da završi u javno dostupnom direktorijumu gde će ga napadač kasnije pokrenuti sa privilegijama veb-servera. Elementor navodi da su pogođeni sajtovi koji koriste Elementor Pro Form sa File Upload poljem i uključenom opcijom za slanje više fajlova, koja je podrazumevano isključena. Patchstack opisuje širu tehničku površinu kroz File Upload polje, pa je najsigurnije ne oslanjati se samo na proveru konfiguracije nego ažurirati dodatak. Propust je 16. jula prijavio istraživač Tin Pham, a Elementor je popravku pripremio već sutradan; Patchstack je proveru izvršio početkom avgusta, a korisnicima je zakrpa stigla 19. avgusta u verziji 4.2.2. Za sada nema poznatih slučajeva aktivne zloupotrebe.
WordPress dodatak je ravnopravni činilac na sajtu kao i sam WordPress. Njegov PHP kod može da preskoči granicu između dodatne funkcije za posetioce i kontrole nad sajtom. Dobra strana ovog slučaja je da je zakrpa pripremljena odmah po prijavi i da nema potvrđene eksploatacije. Problem ostaje na sajtovima koji ažuriranja odlažu, naročito tamo gde se ne zna koje opcije Elementora su uključene ili ne. Ažuriranje zatvara ranjivost, ali ne uklanja fajlove već provučene kroz nju.
- Ažuriraj Elementor Pro na 4.2.2 ili noviju verziju, bez obzira na trenutnu konfiguraciju formi
- Pregledaj koje Elementor forme imaju File Upload polje i da li je na njima uključeno slanje više fajlova
- Na sajtovima koji su koristili pogođenu konfiguraciju pregledaj direktorijum wp-content/uploads/elementor/forms/ zbog neočekivanih PHP ili drugih izvršnih fajlova
- Ako pronađeš sumnjiv fajl, nemoj završiti posao njegovim brisanjem; proveri korisničke naloge, izmene fajlova, logove i druge tragove kompromitovanja
- Proveri da li WordPress dodatke neko zaista prati i ažurira; lista instaliranih pluginova bez vlasnika brzo postaje spisak zaboravljenih rizika