Elementor Pro plugin'i kriitiline haavatavus: värskendage oma WordPress'i saiti

WordPress plugin Elementor Pro avastati kriitiline piiramatu failitüübi üleslaadinud haavatavus, millele omistati identifikaator CVE-2026-32475. See mõjutab Elementor Pro versiooni 4.2.1 ja vanemaid versioone.
Haavatavus on seotud faili üleslaadinõudluse valideerimise veaga funktsioonides process_field ja Upload::validation(). Teatud tingimustes lõpetatakse valideerimisprotsess liiga vara, mistõttu ülejäänud üleslaetud failide laiendeid ja MIME-tüüpe ei kontrollita.cert
See võib võimaldada autentimata ründajal üles laadida potentsiaalselt käivitatavat faili, vältides veebisaidi lubatud failide tüüpide piiranguid. Sõltuvalt serveri konfiguratsiooni ja üleslaetud faili käivitamise võimest võib rünnak kaasa tuua kaugkoodide täitmise ja kogu WordPress-saidi kahjustamise.cert
Millised veebisaidid on ohus?
Haavatavust saab kasutada veebisaitidel, kus:
kasutatakse Elementor Pro Formi vidinat;
vormi jaoks on konfigureeritud faili üleslaadinõudluse väli;
faili üleslaadinõudluse väli pole seatud kohustuslikuks.
Eriti hoolikalt tuleb kontrollida veebisaite, kus külastajad saavad dokumente, pilte või muid faile üles laadida.
Mida teha veebisaidi administraatoritele?
Uuendage Elementor Pro võimalikult kiiresti uusimale saadaolevale versioonile.
Kontrollige, et veebisaidil pole tundmatuid ega kahtlaseid faile.
Vaadake üle veebiserverit ja WordPress logid, pöörates tähelepanu ebatavaliste üleslaadimispäringutele.
Kontrollige WordPress kasutajakontosid ja kustutage tundmatud administraatorid või muud kahtlased kontod.
Kui veebisait võis rünnak kasutada, vahetage administraatori paroolid ja kontrollige API võtmeid, juurdepääsu õigusi ja muid saladusi.
Kui leiate kahjustamise märke, isoleerige veebisait ja pöörduge turbeeksperdi poole.
Elementor Pro kasutajad ei tohiks usaldada ainult faililaiendite kontrolle. Lisakaitseks soovitakse piirata üleslaadimisele kuuluvaid failide tüüpe, keelata käivitatavate failide säilitamine avalikult juurdepääsutavates kaustades ja kasutada uusimaid WordPress, pluginate ja serveritarkvara versioone.
Allikas: CERT.LV teade
Lisakinfo: Patchstacki analüüs

Valmis oma projekti alustama?
Räägi meile oma ideest — saadame sulle e-kirjaga pakutud aja videokõneks, kus arutame detaile ja koostame pakkumise.



