Zraniteľnosť WordPress Elementor Pro umožňuje vykonávať kód
Vývojári modulu Elementor Pro pre WordPress opravili kritickú zraniteľnosť, ktorá dovoľuje obchádzať kontrolu zakázaných súborov a nahrávať ich na server. Vzdialený neautentifikovaný útočník tak môže získať schopnosť vykonávať ľubovoľný kód.
Zraniteľné systémy:
- Elementor Pro, verzia 4.2.1 a staršie
Opis činnosti:
CVE-2026-32475 (CVSS skóre 9,0)
Vývojári modulu Elementor Pro pre redakčný systém WordPress opravili kritickú zraniteľnosť, ktorá umožňuje vzdialeným neautentifikovaným útočníkom nahrávať súbory s ľubovoľnou príponou, čo môže viesť ku vykonaniu kódu.
Zraniteľnosť sa nachádza vo funkcionalite widgetu „Forms“, určenej pre nahrávanie súborov a vyplýva z nevhodného spôsobu overovania nahrávaného obsahu. Validácia pozostáva z dvoch krokov, ktoré narábajú s prijatým súborom odlišne. Súbory s prázdnym pomenovaním sú napriek nepovolenej koncovke posunuté do procesu nahrávania na server.
Možné škody:
- Vzdialené vykonávanie kódu
Odporúčania:
Bezodkladná aktualizácia Elementor Pro aspoň na verziu 4.2.2.
Odkazy: