Kritinė pažeidžiamybė Elementor Pro papildinėje: atnaujinkite savo WordPress svetainę

WordPress priede Elementor Pro atklāta kritiska neierobežota tipa failu augšupielādes ievainojamība, kurai piešķirts identifikators CVE-2026-32475. Tā ietekmē Elementor Pro versiju 4.2.1 un vecākas versijas.
["
Pažeidžiamumas susijęs su failų įkėlimo patvirtinimo klaida funkcijose process_field ir Upload::validation(). Tam tikromis aplinkybėmis patvirtinimo procesas nutrūksta per anksti, todėl likutiniai įkelti failai nepraeina plėtinio ir MIME tipo patikros.cert
Tai gali leisti neautentifikuotam užpuolikui įkelti potencialiai išpildytą failą, apeigant svetainės sudrausmintus failų tipo apribojimus. Atsižvelgiant į serverio konfigūraciją ir įkelto failo vykdymo galimybes, puolimas gali sukelti nuotolinį kodų vykdymą ir pilną „WordPress" svetainės kompromitaciją.cert
Kurios svetainės yra pavojuje?
Pažeidžiamumas gali būti panaudotas svetainėse, kuriose:
naudojamas Elementor Pro formos įrankis;
formoje sukonfigūruotas failo įkėlimo laukas;
failo įkėlimo laukas nenustatytas kaip privalomas.
Ypač atidžiai patikrinkite svetaines, kuriose lankytojai gali įkelti dokumentus, vaizdus arba kitus failus.
Ką daryti svetainės administratoriams?
Kuo greičiau atnaujinkite „Elementor Pro" į naujausią prieinamą versiją.
Patikrinkite, ar svetainėje nėra nežinomų arba įtartinų failų.
Peržiūrėkite žiniatinklio serverio ir „WordPress" žurnalus, atkreipdami dėmesį į neįprastus įkėlimo prašymus.
Patikrinkite „WordPress" naudotojo sąskaitas ir ištrinkite nežinomus administratorius arba kitus įtartinus sąskaitas.
Jei svetainė galėjo būti panaudota atakoje, pakeiskite administratoriaus slaptažodžius ir patikrinkite API raktus, prieigos leidimus ir kitus paslaptis.
Jei aptikti kompromitavimo ženklai, izoliuokite svetainę ir kreipkitės į saugumo specialistą.
„Elementor Pro" naudotojai neturėtų pasikliauti tik failo plėtinio patikromis. Papildomai apsaugoti rekomenduojama riboti įkeliamų failų tipus, neleidžiant laikyti vykdomųjų failų viešai prieinamose aplankuose ir naudoti naujausias „WordPress", papildinių ir serverio programinės įrangos versijas.
Šaltinis: CERT.LV pranešimas
Papildoma informacija: Patchstack analizė
"]

Susijusios paslaugos
Daugiau iš tinklaraščio
Pasiruošęs pradėti savo projektą?
Papasakok apie savo idėją — el. paštu atsiųsime pasiūlytą laiką vaizdo skambučiui, kuriame aptarsime detales ir paruošime pasiūlymą.



