Zraniteľnosť Elementor Pro sa aktívne zneužíva, opravte WordPress plugin
Chyba CVE-2026-32475 v Elementor Pro umožňuje bez prihlásenia nahrať ľubovoľný súbor cez verejne dostupný formulár s poľom File Upload. Oprava je dostupná vo verzii 4.2.2.

Zraniteľnosť Elementor Pro označená ako CVE-2026-32475 je podľa dostupných hlásení aktívne zneužívaná proti webom WordPress. Problém sa týka verzií Elementor Pro 4.2.1 a starších a opravený je vo verzii 4.2.2, ktorú Elementor vydal 19. augusta 2026.
Chyba sa nachádza vo Forms module, konkrétne pri práci s poľom File Upload. Neautentifikovaný útočník môže za určitých okolností nahrať ľubovoľný súbor. Ak sa mu podarí na server dostať a spustiť PHP súbor, môže to viesť k vzdialenému vykonávaniu príkazov a prevzatiu napadnutého webu.
Zraniteľnosť Elementor Pro má skóre CVSS 9.0
Bezpečnostná firma Patchstack hodnotí CVE-2026-32475 skóre CVSS 9.0. Nejde teda o skóre 9.8, ktoré sa objavilo v niektorých informáciách. Patchstack zároveň publikoval dočasné mitigačné pravidlo pre prípady, keď správca nemôže aktualizáciu nasadiť okamžite.
Pre úspešné zneužitie musí byť na webe verejne dostupný formulár Elementor Pro s poľom File Upload. Nie je známe, koľko inštalácií túto konfiguráciu používa. Riziko sa preto netýka automaticky každého webu s Elementor Pro, no verejne prístupné neopravené formuláre s nahrávaním súborov vyžadujú bezodkladnú kontrolu.
Útoky boli zaznamenané od 19. augusta
Podľa sekundárneho reportu Wordfence zaznamenal pokusy o zneužitie od 19. augusta. Wordfence uviedol, že zablokoval takmer 200-tisíc pokusov.
Tento údaj však pokrýva iba zákazníkov Wordfence a nemožno z neho určiť celkový rozsah útokov na internete. Nezávisle potvrdený nie je ani počet úspešne kompromitovaných webov, ani identita útočníkov.
Čo majú správcovia webov urobiť
- Aktualizovať Elementor Pro na verziu 4.2.2 alebo novšiu.
- Overiť, či web neprevádzkuje verejne prístupné formuláre s poľom File Upload.
- Ak aktualizácia nie je bezprostredne možná, obmedziť alebo dočasne vypnúť rizikový formulár a nasadiť dostupnú WAF mitigáciu.
- Skontrolovať web na neznáme PHP súbory či iné známky nahraného webshellu.
V najbližšom období bude dôležité sledovať nové indikátory kompromitácie, prípadné zaradenie CVE-2026-32475 do katalógu CISA Known Exploited Vulnerabilities a to, či Elementor zverejní samostatné bezpečnostné oznámenie s technickými podrobnosťami opravy.
Zdroje
- Patchstack advisory – Potvrdzuje CVE, dotknuté verzie do 4.2.1, opravu vo verzii 4.2.2, neautentifikovaný charakter chyby, CVSS 9.0 a dostupnú mitigáciu.
- Elementor Pro Changelog – Potvrdzuje vydanie Elementor Pro 4.2.2 19. augusta 2026 a opravu zabezpečenia vo Form widgete.
- BleepingComputer – Koroboruje hlásenie Wordfence o aktívnom zneužívaní, webshelloch a takmer 200-tisíc zablokovaných pokusoch.
- SecurityWeek – Potvrdzuje, že aktívne zneužívanie zraniteľnosti je aktuálnou bezpečnostnou správou.
Overené a aktualizované: 05. 09. 2026 15:20



