Elementor, cel mai popular page builder pentru WordPress — peste 10 milioane de instalări active doar pentru versiunea gratuită, folosit pe aproximativ 13% din toate site-urile WordPress din lume — are o breșă critică în versiunea sa plătită, Elementor Pro. Vulnerabilitatea, catalogată CVE-2026-32475 și cotată cu scorul de risc 9,0 din 10, permite unui atacator neautentificat să încarce un fișier PHP executabil direct pe server — fără parolă, fără cont, fără nicio interacțiune din partea proprietarului site-ului.

Cum funcționează exploatarea

Vina stă într-o mică neconcordanță de cod în modulul de formulare al Elementor Pro, la funcția de încărcare a fișierelor. Când cineva trimite un formular cu mai multe fișiere atașate, pluginul le verifică pe rând, într-o buclă, ca să respingă extensiile periculoase — dar bucla de verificare și bucla de procesare efectivă tratează diferit un fișier trimis cu numele gol: cea de verificare se oprește complet la primul fișier fără nume, în timp ce cea de procesare pur și simplu îl sare și trece mai departe la următorul. Rezultatul: un atacator trimite un formular cu un prim fișier „gol", urmat de un fișier PHP periculos deghizat — verificarea se oprește prematur, dar procesarea continuă și salvează fișierul PHP direct în directorul public wp-content/uploads/elementor/forms/, de unde poate fi executat direct din browser.

Cine e expus

Orice site WordPress cu Elementor Pro, versiunea 4.2.1 sau mai veche, care are cel puțin o pagină publicată cu un widget de tip formular și câmp de încărcare fișiere — o configurație obișnuită, nu una exotică (formulare de CV, formulare de suport cu atașamente, portofolii etc.). Nu e nevoie de cont de administrator, editor sau chiar de un cont de utilizator obișnuit — breșa e complet neautentificată.

Ce trebuie să faci acum

Elementor a lansat deja versiunea 4.2.2, care rezolvă problema — actualizarea imediată e primul pas obligatoriu. Al doilea pas, la fel de important: verifică manual directorul wp-content/uploads/elementor/forms/ de pe serverul tău și șterge orice fișier cu extensia .php găsit acolo, semn clar de exploatare deja produsă.

Context

Vulnerabilitatea a fost raportată pe 16 iulie 2026 de cercetătorul Tin Pham (TF1T), iar Elementor a publicat patch-ul și avizul oficial pe 19 august 2026 — o fereastră de peste o lună între raportare și rezolvare. Deocamdată nu există dovezi de exploatare activă „în sălbăticie", dar dat fiind că detaliile tehnice sunt deja publice și baza de instalare e uriașă, fereastra de expunere pentru site-urile neactualizate se poate închide oricând.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
6 + 7 = ?