← Sve vesti
Ranjivosti 21. avgust 2026. BleepingComputer

Propust u Elementor Pro može da preda sajt napadaču

Ozbiljna ranjivost u WordPress dodatku, pod imenom CVE-2026-32475, pogađa Elementor Pro instance starije od 4.2.2 verzije i omogućava neautentifikovanom napadaču da u određenim konfiguracijama postavi maliciozni fajl na sajt. Elementor Pro je plaćeni dodatak popularnom Elementor page builderu, ima preko deset miliona aktivnih instalacija, i između ostalog omogućava i pravljenje kontakt forme sa poljem za slanje priloga. Propust je u samom procesu provere koji pod određenim okolnostima dozvoljava podizanje nepoznatih fajlova na server, uključujući i maliciozne skripte. Na taj način izvršni PHP fajl može da završi u javno dostupnom direktorijumu gde će ga napadač kasnije pokrenuti sa privilegijama veb-servera. Elementor navodi da su pogođeni sajtovi koji koriste Elementor Pro Form sa File Upload poljem i uključenom opcijom za slanje više fajlova, koja je podrazumevano isključena. Patchstack opisuje širu tehničku površinu kroz File Upload polje, pa je najsigurnije ne oslanjati se samo na proveru konfiguracije nego ažurirati dodatak. Propust je 16. jula prijavio istraživač Tin Pham, a Elementor je popravku pripremio već sutradan; Patchstack je proveru izvršio početkom avgusta, a korisnicima je zakrpa stigla 19. avgusta u verziji 4.2.2. Za sada nema poznatih slučajeva aktivne zloupotrebe.

Pojašnjenje

WordPress dodatak je ravnopravni činilac na sajtu kao i sam WordPress. Njegov PHP kod može da preskoči granicu između dodatne funkcije za posetioce i kontrole nad sajtom. Dobra strana ovog slučaja je da je zakrpa pripremljena odmah po prijavi i da nema potvrđene eksploatacije. Problem ostaje na sajtovima koji ažuriranja odlažu, naročito tamo gde se ne zna koje opcije Elementora su uključene ili ne. Ažuriranje zatvara ranjivost, ali ne uklanja fajlove već provučene kroz nju.

Preporuke