Zraniteľnosť Elementor Pro sa aktívne zneužíva, opravte WordPress plugin

Chyba CVE-2026-32475 v Elementor Pro umožňuje bez prihlásenia nahrať ľubovoľný súbor cez verejne dostupný formulár s poľom File Upload. Oprava je dostupná vo verzii 4.2.2.

Zraniteľnosť Elementor Pro označená ako CVE-2026-32475 je podľa dostupných hlásení aktívne zneužívaná proti webom WordPress. Problém sa týka verzií Elementor Pro 4.2.1 a starších a opravený je vo verzii 4.2.2, ktorú Elementor vydal 19. augusta 2026.

Chyba sa nachádza vo Forms module, konkrétne pri práci s poľom File Upload. Neautentifikovaný útočník môže za určitých okolností nahrať ľubovoľný súbor. Ak sa mu podarí na server dostať a spustiť PHP súbor, môže to viesť k vzdialenému vykonávaniu príkazov a prevzatiu napadnutého webu.

Zraniteľnosť Elementor Pro má skóre CVSS 9.0

Bezpečnostná firma Patchstack hodnotí CVE-2026-32475 skóre CVSS 9.0. Nejde teda o skóre 9.8, ktoré sa objavilo v niektorých informáciách. Patchstack zároveň publikoval dočasné mitigačné pravidlo pre prípady, keď správca nemôže aktualizáciu nasadiť okamžite.

Pre úspešné zneužitie musí byť na webe verejne dostupný formulár Elementor Pro s poľom File Upload. Nie je známe, koľko inštalácií túto konfiguráciu používa. Riziko sa preto netýka automaticky každého webu s Elementor Pro, no verejne prístupné neopravené formuláre s nahrávaním súborov vyžadujú bezodkladnú kontrolu.

Útoky boli zaznamenané od 19. augusta

Podľa sekundárneho reportu Wordfence zaznamenal pokusy o zneužitie od 19. augusta. Wordfence uviedol, že zablokoval takmer 200-tisíc pokusov.

Tento údaj však pokrýva iba zákazníkov Wordfence a nemožno z neho určiť celkový rozsah útokov na internete. Nezávisle potvrdený nie je ani počet úspešne kompromitovaných webov, ani identita útočníkov.

Čo majú správcovia webov urobiť

  • Aktualizovať Elementor Pro na verziu 4.2.2 alebo novšiu.
  • Overiť, či web neprevádzkuje verejne prístupné formuláre s poľom File Upload.
  • Ak aktualizácia nie je bezprostredne možná, obmedziť alebo dočasne vypnúť rizikový formulár a nasadiť dostupnú WAF mitigáciu.
  • Skontrolovať web na neznáme PHP súbory či iné známky nahraného webshellu.

V najbližšom období bude dôležité sledovať nové indikátory kompromitácie, prípadné zaradenie CVE-2026-32475 do katalógu CISA Known Exploited Vulnerabilities a to, či Elementor zverejní samostatné bezpečnostné oznámenie s technickými podrobnosťami opravy.

Zdroje

  • Patchstack advisory – Potvrdzuje CVE, dotknuté verzie do 4.2.1, opravu vo verzii 4.2.2, neautentifikovaný charakter chyby, CVSS 9.0 a dostupnú mitigáciu.
  • Elementor Pro Changelog – Potvrdzuje vydanie Elementor Pro 4.2.2 19. augusta 2026 a opravu zabezpečenia vo Form widgete.
  • BleepingComputer – Koroboruje hlásenie Wordfence o aktívnom zneužívaní, webshelloch a takmer 200-tisíc zablokovaných pokusoch.
  • SecurityWeek – Potvrdzuje, že aktívne zneužívanie zraniteľnosti je aktuálnou bezpečnostnou správou.

Overené a aktualizované: 05. 09. 2026 15:20

Zdieľanie