Критическая уязвимость Elementor Pro используется для захвата сайтов WordPress
В популярном плагине Elementor Pro для WordPress обнаружена критическая уязвимость, которая позволяет злоумышленникам без авторизации загружать на сервер потенциально исполняемые файлы. При успешной эксплуатации проблема может привести к удалённому выполнению произвольного кода и фактическому захвату сайта.
Уязвимости присвоен идентификатор CVE-2026-32475. Проблема связана с обработкой файлов, отправляемых через формы Elementor Pro. Изначально после выпуска исправления публичных подтверждений массовой эксплуатации не было, однако ситуация изменилась. По данным Wordfence, к началу сентября 2026 года злоумышленники уже активно пытаются использовать эту уязвимость, а защитный механизм Wordfence Firewall заблокировал более 190 000 попыток атак.
Для владельцев сайтов это особенно серьёзная проблема, поскольку Elementor является одним из наиболее распространённых инструментов визуального создания страниц WordPress. Поэтому даже единичная уязвимость в механизме обработки пользовательских файлов потенциально затрагивает большое количество интернет-ресурсов.
Что известно об уязвимости CVE-2026-32475
CVE-2026-32475 относится к классу уязвимостей, связанных с загрузкой файлов опасного типа. Проблема присутствует в Elementor Pro вплоть до версии 4.2.1. Исправление было выпущено в версии 4.2.2.
Уязвимость получила критическую оценку. В различных базах и отчётах для неё приводится высокий показатель CVSS, поскольку потенциальная атака выполняется удалённо, не требует предварительной авторизации и при успешном завершении способна привести к выполнению кода на сервере.
Главная опасность заключается не просто в возможности загрузить неизвестный файл. Если сервер позволяет интерпретировать загруженный PHP-файл как программу, злоумышленник получает значительно более серьёзные возможности: от изменения содержимого сайта до установки постоянного вредоносного доступа.
Таким образом, проблема находится на границе между обычной ошибкой проверки загрузок и полноценной уязвимостью удалённого выполнения кода (RCE).
Как работает проблема с загрузкой файлов
Корень проблемы находится в механизме обработки поля File Upload в формах Elementor Pro. Для проверки и последующей обработки загружаемых файлов используются разные этапы, причём логика работы с пустыми элементами загрузки в них различается.
Именно это несоответствие позволяет сформировать специально подготовленный multipart-запрос. В нём один элемент может сообщать серверу, что файл фактически отсутствует, тогда как следующий элемент содержит настоящий файл.
Во время проверки система может завершить цикл после обнаружения первого пустого элемента. В результате следующие элементы не проходят необходимые проверки расширения и типа файла. На следующем этапе обработки Elementor уже может пропустить пустой элемент и продолжить работу с последующим файлом.
Получается опасная ситуация: один и тот же запрос валидатор и обработчик воспринимают по-разному. Файл, который должен был быть отклонён системой безопасности, в определённых условиях оказывается сохранённым на сервере.
Если таким файлом является PHP-скрипт, последствия становятся намного серьёзнее. После размещения в доступном каталоге злоумышленник потенциально может обратиться к нему через веб-сервер и заставить сервер выполнить содержащийся в нём код.

Пример вредоносного запроса
Источник: Wordfence
Почему злоумышленнику не нужна учётная запись администратора
Одной из наиболее неприятных особенностей CVE-2026-32475 является отсутствие требования к аутентификации. Атакующему не обязательно сначала получить пароль администратора WordPress или учётную запись редактора.
Для эксплуатации достаточно, чтобы на сайте присутствовала опубликованная страница с виджетом формы Elementor Pro, в котором используется поле загрузки файлов. Именно наличие такого публичного механизма отправки файлов создаёт потенциальную точку входа.
В первоначальных описаниях также подчёркивалось значение настройки множественной загрузки файлов. Elementor указывал, что соответствующая опция по умолчанию отключена, поэтому не каждый сайт с установленным Elementor Pro автоматически оказывается уязвимым.
Однако полагаться исключительно на настройки формы не стоит. Если сайт содержит старые или редко используемые формы, администратор может просто не помнить, какие поля загрузки были включены ранее. Кроме того, форма может находиться на малоизвестной странице, которая продолжает оставаться публично доступной.
Какие сайты находятся под угрозой
В первую очередь необходимо проверить WordPress-сайты, на которых одновременно выполняются следующие условия:
- установлен Elementor Pro;
- используется уязвимая версия 4.2.1 или более старая;
- на опубликованной странице присутствует форма Elementor Pro;
- форма содержит поле File Upload;
- настройки формы позволяют отправлять несколько файлов в тех сценариях, где это необходимо для эксплуатации.
Особенно внимательно следует относиться к коммерческим сайтам, интернет-магазинам, корпоративным порталам и другим ресурсам, где через WordPress обрабатываются персональные данные или информация клиентов.
Даже если сайт не использует загрузку документов непосредственно в публичном интерфейсе, сам факт наличия уязвимой версии Elementor Pro является достаточной причиной для срочного обновления.
Что может сделать злоумышленник после успешной атаки
Загрузка исполняемого файла сама по себе является серьёзным нарушением безопасности, но главная опасность возникает после выполнения кода. В зависимости от конфигурации сервера атакующий может получить возможность выполнять команды с правами пользователя веб-сервера.
После первоначального проникновения злоумышленник может попытаться:
- изменить содержимое страниц WordPress;
- создать вредоносные PHP-файлы или веб-шеллы;
- добавить новых пользователей с административными правами;
- изменить файлы темы и плагинов;
- внедрить JavaScript для перенаправления посетителей;
- установить SEO-спам или скрытые ссылки;
- получить доступ к конфигурационным данным сайта;
- попытаться извлечь данные из базы WordPress;
- использовать взломанный сайт для дальнейших атак.
Реальный масштаб последствий зависит от настроек хостинга и прав пользователя, под которым работает PHP. Если права доступа настроены неправильно, компрометация одного сайта может стать отправной точкой для атак на другие проекты, расположенные на том же сервере.
Где могут оказаться вредоносные файлы
При эксплуатации уязвимости загруженные файлы могут попадать в каталог, связанный с обработкой форм Elementor. В опубликованных технических описаниях указывается путь:
wp-content/uploads/elementor/forms/
Именно этот каталог администраторам рекомендуется проверить в первую очередь после обновления Elementor Pro.
Особое внимание следует обратить на недавно созданные PHP-файлы, которые не относятся к штатной работе сайта. Наличие неизвестного PHP-файла в каталоге загрузок является серьёзным поводом для расследования, поскольку каталоги uploads обычно предназначены для хранения пользовательских данных, а не исполняемых сервером программ.
При этом простое удаление одного подозрительного файла не всегда означает, что сайт снова безопасен. Если злоумышленник уже получил выполнение кода, он мог изменить другие файлы, создать дополнительные точки доступа или добавить нового администратора WordPress.
Почему обновление Elementor Pro особенно важно сейчас
Патч для уязвимости был выпущен разработчиками 19 августа 2026 года. Исправленной является версия 4.2.2. На момент первоначального раскрытия информации публичных случаев активной эксплуатации не наблюдалось, однако к 2 сентября ситуация изменилась.
Wordfence сообщил об активной эксплуатации CVE-2026-32475. По данным компании, её защитная система уже заблокировала более 190 000 попыток эксплуатации уязвимости.
Это принципиально меняет оценку риска. После публикации информации о критической уязвимости злоумышленникам больше не требуется самостоятельно обнаруживать проблему методом проб и ошибок. Технические сведения о механизме атаки становятся доступными исследователям и специалистам по безопасности, а затем могут использоваться при автоматизированном сканировании интернета.
Поэтому окно между публикацией патча и массовым обновлением сайтов особенно опасно. Уязвимые WordPress-установки становятся привлекательными целями для автоматических ботов.
Что нужно сделать владельцу WordPress-сайта
Первое и самое важное действие — проверить установленную версию Elementor Pro и обновить плагин минимум до версии 4.2.2 либо до более новой исправленной версии, если она уже доступна.
Рекомендуемый порядок действий выглядит следующим образом:
- Создать актуальную резервную копию файлов сайта и базы данных.
- Открыть панель WordPress и проверить версию Elementor Pro.
- Обновить Elementor Pro до исправленной версии.
- Проверить работу форм и других функций сайта после обновления.
- Проверить каталог
wp-content/uploads/elementor/forms/. - Поискать неизвестные PHP-файлы и другие подозрительные объекты.
- Проверить список пользователей WordPress на наличие неизвестных администраторов.
- Проанализировать журналы сервера и веб-приложения на подозрительные запросы.
- При обнаружении признаков взлома провести полноценную проверку сайта.
Важно понимать, что установка патча устраняет саму уязвимость, но не удаляет последствия предыдущей атаки. Если злоумышленник успел загрузить вредоносный файл до обновления, этот файл может остаться на сервере.
Стоит ли временно отключить Elementor Pro
Если обновить Elementor Pro прямо сейчас невозможно, временное отключение плагина может снизить риск эксплуатации. Особенно это актуально для сайтов, где используется уязвимая версия и присутствуют публичные формы с загрузкой файлов.
Однако отключение должно рассматриваться как временная мера. Elementor Pro используется не только для отображения отдельных элементов страницы: его отключение может повлиять на дизайн, формы, шаблоны и другие компоненты сайта.
Оптимальным решением остаётся обновление до исправленной версии. Если обновление невозможно из-за несовместимости с темой или другими расширениями, необходимо ограничить доступ к потенциально опасным формам и одновременно подготовить корректное обновление всей системы.
Дополнительная защита с помощью WAF
Веб-приложение можно дополнительно защитить с помощью межсетевого экрана уровня приложения — WAF. Такой механизм способен анализировать входящие HTTP-запросы и блокировать характерные признаки вредоносных запросов.
WAF особенно полезен как дополнительный слой защиты, но он не должен заменять обновление плагинов. Правильная модель защиты WordPress предполагает несколько уровней:
- актуальные версии WordPress, тем и плагинов;
- ограниченные права файловой системы;
- WAF и антивирусное сканирование;
- регулярное резервное копирование;
- контроль административных учётных записей;
- мониторинг изменений файлов;
- анализ серверных журналов.
Отдельно полезно настроить веб-сервер таким образом, чтобы PHP и другие серверные скрипты не выполнялись внутри каталогов пользовательских загрузок. Такая конфигурация способна существенно уменьшить последствия целого класса атак на WordPress.
Как проверить сайт на возможный взлом
Если Elementor Pro до обновления некоторое время работал в уязвимой версии, одной проверки версии недостаточно. Особенно это касается сайтов, которые получают большое количество автоматических запросов из интернета.
Начать проверку можно с каталога:
wp-content/uploads/elementor/forms/
Следует обратить внимание на PHP-файлы, появившиеся там без очевидной причины. Затем желательно проверить дату изменения файлов WordPress, список пользователей и административные действия.
Также стоит искать признаки:
- неизвестных пользователей с ролью администратора;
- изменений в
wp-config.php; - подозрительных PHP-файлов в
wp-content; - необычных изменений файлов активной темы;
- неизвестных плагинов;
- неожиданных перенаправлений посетителей;
- внезапного появления SEO-спама;
- нехарактерных исходящих соединений с сервера.
Если обнаружены подозрительные изменения, желательно не ограничиваться восстановлением одного файла. При подтверждённом взломе необходимо определить первоначальную точку проникновения и проверить, не оставил ли атакующий дополнительные механизмы доступа.
Почему наличие резервной копии критически важно
Резервное копирование является одним из ключевых элементов защиты WordPress. Если сайт будет скомпрометирован, чистая резервная копия позволит восстановить работоспособную версию проекта значительно быстрее, чем ручной поиск всех вредоносных изменений.
При этом резервные копии также должны быть защищены. Если они хранятся непосредственно на том же сервере и доступны процессу веб-сайта, злоумышленник в некоторых сценариях может получить доступ и к ним.
Для важных проектов желательно иметь несколько копий в разных местах и периодически проверять возможность восстановления. Резервная копия, которую невозможно корректно восстановить, фактически не является полноценной защитой.
Что известно о распространённости Elementor Pro
Elementor является одним из самых популярных визуальных конструкторов для WordPress, а Pro-версия предоставляет расширенные возможности для создания сайтов. Среди них — формы, всплывающие окна, конструктор темы, дополнительные виджеты, пользовательский CSS и другие инструменты.
Именно широкое распространение подобных плагинов делает уязвимости в них особенно привлекательными для злоумышленников. Одна ошибка может дать возможность автоматизированно атаковать большое количество сайтов, не взаимодействуя с каждым ресурсом вручную.
Сама по себе популярность плагина не означает, что его использование небезопасно. Напротив, крупные проекты обычно располагают ресурсами для быстрого исправления обнаруженных проблем. Но владельцам сайтов необходимо своевременно устанавливать обновления и следить за уведомлениями безопасности.
Что изменилось с момента первоначального раскрытия проблемы
История CVE-2026-32475 показывает, почему нельзя ориентироваться только на первые сообщения об угрозе. После выпуска исправления 19 августа 2026 года ситуация выглядела менее тревожно: тогда не было подтверждённых наблюдений активной эксплуатации в реальных атаках.
Однако 2 сентября Wordfence сообщил уже об активной эксплуатации. Кроме того, количество заблокированных попыток превысило 190 000. Таким образом, промежуток времени между появлением исправления и началом активных атак оказался относительно небольшим.
Для системных администраторов это ещё один пример того, почему критические уязвимости в популярных интернет-компонентах необходимо закрывать как можно быстрее, даже если непосредственно после публикации патча сообщений о взломах ещё нет.
Выводы
CVE-2026-32475 представляет серьёзную угрозу для сайтов WordPress, использующих уязвимые версии Elementor Pro. Ошибка в обработке загружаемых файлов потенциально позволяет неавторизованному удалённому пользователю разместить исполняемый файл на сервере и добиться выполнения произвольного кода.
Наиболее важный шаг для владельцев сайта — обновить Elementor Pro до версии 4.2.2 или новее. Если сайт некоторое время работал с уязвимой версией, после обновления необходимо дополнительно проверить сервер на признаки компрометации.
Особое внимание следует уделить каталогу wp-content/uploads/elementor/forms/, неизвестным PHP-файлам, новым административным аккаунтам и неожиданным изменениям файлов WordPress.
С учётом появления информации об активной эксплуатации откладывать обновление особенно опасно. Даже если сайт внешне работает нормально и никаких подозрительных изменений не видно, это не гарантирует отсутствия скрытого доступа.
Часто задаваемые вопросы
Что такое CVE-2026-32475?
Это критическая уязвимость Elementor Pro, связанная с некорректной проверкой загружаемых файлов. Она может позволить удалённому злоумышленнику загрузить опасный файл и добиться выполнения кода на сервере.
Какие версии Elementor Pro уязвимы?
Уязвимыми считаются версии Elementor Pro до 4.2.2 включительно, то есть в первую очередь версии 4.2.1 и старше. Для устранения проблемы необходимо установить версию 4.2.2 или более новую исправленную версию.
Нужна ли злоумышленнику учётная запись WordPress?
Нет. Уязвимость относится к неавторизованному удалённому доступу, поэтому предварительная учётная запись пользователя WordPress для эксплуатации не требуется.
Все ли сайты с Elementor Pro уязвимы?
Нет. Для эксплуатации необходимы определённые условия, связанные с использованием формы Elementor Pro и поля загрузки файлов. Тем не менее владельцам всех сайтов с уязвимой версией рекомендуется выполнить обновление.
Достаточно ли просто обновить Elementor Pro?
Обновление необходимо, но после периода работы уязвимой версии желательно дополнительно проверить сайт. Исправление закрывает уязвимость, однако уже загруженный злоумышленником вредоносный файл автоматически не удаляется.
Где искать подозрительные файлы?
В первую очередь рекомендуется проверить каталог wp-content/uploads/elementor/forms/, а также другие каталоги WordPress на наличие неизвестных PHP-файлов.
Можно ли временно отключить Elementor Pro?
Да, если немедленное обновление невозможно, отключение уязвимого плагина может снизить риск. Однако это временная мера, поскольку отключение может нарушить работу элементов сайта. Основное решение — установка исправленной версии.
Почему проблема считается настолько опасной?
Потому что успешная эксплуатация может перейти от загрузки файла к удалённому выполнению произвольного кода. В зависимости от конфигурации сервера это способно привести к полной компрометации WordPress-сайта.
Эксплуатируется ли CVE-2026-32475 в настоящее время?
Да. По состоянию на начало сентября 2026 года Wordfence сообщил об активной эксплуатации уязвимости и более чем 190 000 заблокированных попытках атак.
Что делать, если сайт уже был взломан?
В этом случае следует изолировать проблему, сохранить журналы, проверить файлы и пользователей, удалить вредоносные компоненты после установления причины компрометации, сменить пароли и ключи доступа, а при необходимости восстановить сайт из заведомо чистой резервной копии.
Редактор: AndreyEx