Kritiska ievainojamība WordPress spraudnī - Elementor Pro (CVE-2026-32475)

Elementor Pro spraudnī konstatēta neierobežota tipa failu augšupielādes ievainojamība, kas ietekmē visas versijas līdz 4.2.1 (ieskaitot). Ievainojamība atrodas “process_field” funkcijā un ir saistīta ar failu augšupielādes validācijas mehānismu “Upload::validation()”.
Problēmu izraisa kļūdaina validācijas cikla darbība - ja viena augšupielādes lauka pirmajam failam ir “UPLOAD_ERR_NO_FILE”, validācijas process izmanto “return”, nevis “continue”. Rezultātā funkcija priekšlaicīgi pārtrauc izpildi un neveic papildu faila paplašinājuma un MIME tipa pārbaudes pārējiem failiem tajā pašā augšupielādes laukā.
Šāda nepilnīga validācija ļauj uzbrucējam augšupielādēt failus ar potenciāli izpildāmu saturu, apejot paredzētos atļauto failu tipu ierobežojumus. Atkarībā no servera konfigurācijas un augšupielādētā faila izpildes iespējām tas var novest pie attālinātas koda izpildes un pilnīgas vietnes kompromitēšanas.
Ievainojamību iespējams izmantot, ja WordPress vietnē ir publicēta lapa, kurā:
- izmantots Elementor Pro Form logrīks;
- izveidots vismaz viens failu augšupielādes lauks;
- attiecīgais lauks nav iestatīts kā obligāti aizpildāms (
required).
Ietekmētās versijas:
Elementor Pro 4.2.1 un vecākas versijas.
Nepieciešamās darbības:
Pēc iespēja ātrāk atjaunināt Elementor Pro uz jaunāko pieejamo versiju.
Vairāk informācijas - https://patchstack.com/articles/critical-unauthenticated-file-upload-to-rce-in-elementor-pro-plugin/







