Критическая уязвимость Elementor Pro привела к массовым PHP-атакам

19 августа 2026 года злоумышленники начали активно эксплуатировать критическую уязвимость произвольной загрузки файлов без аутентификации в плагине Elementor Pro для WordPress. Дефект позволяет загружать на сервер файлы с произвольными расширениями, включая исполняемые PHP-файлы.

Какие сайты находятся под угрозой

Уязвимость затрагивает виджет Elementor Pro Form, если опубликованная форма содержит поле загрузки файлов, не отмеченное как обязательное. В таких условиях ошибка валидации приводит к пропуску проверок расширения и типа файла.

Для эксплуатации злоумышленнику не требуется проходить аутентификацию. Атакующий отправляет уязвимое поле загрузки в виде массива. Первый элемент содержит пустое имя файла, что вызывает состояние UPLOAD_ERR_NO_FILE и приводит к обходу последующих проверок. Второй элемент содержит вредоносный PHP-файл с расширением .php.

Как работает атака

Загруженный файл сохраняется в каталоге /wp-content/uploads/elementor/forms/. Система использует случайно сгенерированное имя, но сохраняет расширение, указанное атакующим.

После этого злоумышленники могут напрямую запросить загруженный файл. Это позволяет выполнить PHP-код и запустить произвольные команды на сервере.

Возможные последствия

Успешная эксплуатация уязвимости может привести к следующим последствиям.

  • развертывание web shells;
  • удаленное выполнение кода;
  • полный захват сайта WordPress;
  • потенциально более широкая компрометация базового сервера.

В отчетах об эксплуатации описывается отправка PHP-нагрузок через уязвимую форму. Сама нагрузка не была раскрыта.

Атаки начались сразу после раскрытия

Вендор выпустил полностью исправленную версию Elementor Pro 19 августа 2026 года, в тот же день, когда уязвимость была публично раскрыта. Активность злоумышленников началась сразу после публикации информации о дефекте.

Максимальный объем атак зафиксировали в период с 19 по 23 августа. Сообщается, что было заблокировано более 190 000 попыток эксплуатации.

Как защитить сайт

Основным средством защиты остается обновление Elementor Pro до исправленной версии. Дополнительно рекомендуется ограничить или контролировать доступ к загруженным PHP-файлам, в частности в каталоге загрузки форм Elementor.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: