▤ Разбор
В плагине Elementor Pro для WordPress обнаружена уязвимость CVE-2026-32475. Она позволяет удалённо выполнить код (RCE) без аутентификации.
Уязвимость находится в поле File Upload модуля Forms. Злоумышленник может отправить два файла для одного поля. Первый файл пустой, второй — с расширением .php. Из-за ошибки в обработке пустых записей валидатор пропускает проверку расширения, а модуль перемещает PHP-файл в общедоступную директорию.
ⓘ Elementor Pro
Elementor Pro — премиум-расширение для конструктора страниц Elementor. Оно добавляет виджет Forms, позволяющий создавать формы обратной связи, подачи заявок и поддержки с возможностью прикрепления файлов.
// modules/forms/fields/upload.php - validation()
foreach ( $files[$id] as $index => $file ) {
// not uploaded
if ( ! $field['required'] && UPLOAD_ERR_NO_FILE === $file['error'] ) {
return; // <-- leaves the whole method; every later entry goes unchecked
}
// ...
if ( ! $this->is_file_type_valid( $field, $file ) ) {
$ajax_handler->add_error( $id, esc_html__( 'This file type is not allowed.', 'elementor-pro' ) );
}
}
// modules/forms/fields/upload.php - process_field()
foreach ( $files[$id] as $index => $file ) {
…
Источники: Patchstack · Wordfence
@cbunit