Критическая уязвимость Elementor Pro привела к массовым PHP-атакам
19 августа 2026 года злоумышленники начали активно эксплуатировать критическую уязвимость произвольной загрузки файлов без аутентификации в плагине Elementor Pro для WordPress. Дефект позволяет загружать на сервер файлы с произвольными расширениями, включая исполняемые PHP-файлы.
Какие сайты находятся под угрозой
Уязвимость затрагивает виджет Elementor Pro Form, если опубликованная форма содержит поле загрузки файлов, не отмеченное как обязательное. В таких условиях ошибка валидации приводит к пропуску проверок расширения и типа файла.
Для эксплуатации злоумышленнику не требуется проходить аутентификацию. Атакующий отправляет уязвимое поле загрузки в виде массива. Первый элемент содержит пустое имя файла, что вызывает состояние UPLOAD_ERR_NO_FILE и приводит к обходу последующих проверок. Второй элемент содержит вредоносный PHP-файл с расширением .php.
Как работает атака
Загруженный файл сохраняется в каталоге /wp-content/uploads/elementor/forms/. Система использует случайно сгенерированное имя, но сохраняет расширение, указанное атакующим.
После этого злоумышленники могут напрямую запросить загруженный файл. Это позволяет выполнить PHP-код и запустить произвольные команды на сервере.
Возможные последствия
Успешная эксплуатация уязвимости может привести к следующим последствиям.
- развертывание web shells;
- удаленное выполнение кода;
- полный захват сайта WordPress;
- потенциально более широкая компрометация базового сервера.
В отчетах об эксплуатации описывается отправка PHP-нагрузок через уязвимую форму. Сама нагрузка не была раскрыта.
Атаки начались сразу после раскрытия
Вендор выпустил полностью исправленную версию Elementor Pro 19 августа 2026 года, в тот же день, когда уязвимость была публично раскрыта. Активность злоумышленников началась сразу после публикации информации о дефекте.
Максимальный объем атак зафиксировали в период с 19 по 23 августа. Сообщается, что было заблокировано более 190 000 попыток эксплуатации.
Как защитить сайт
Основным средством защиты остается обновление Elementor Pro до исправленной версии. Дополнительно рекомендуется ограничить или контролировать доступ к загруженным PHP-файлам, в частности в каталоге загрузки форм Elementor.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



