Kodulehe turvalisus

Elementor Pro kriitiline turvaauk: avalik vorm võib lubada serveri üle võtta

Eelmisel nädalal kirjutasime Forminator Formsi kriitilisest faili üleslaadimise turvaaugust. Nüüd on samasse ebameeldivasse seltskonda jõudnud veel üks WordPressi vormilahendus.

Seekord Elementor Pro.

CVE-2026-32475 lubab sisselogimata ründajal Elementor Pro vormi failikontrollist mööda pääseda, laadida avalikku kausta PHP-faili ja selle serveris käivitada. WordPressi kontot pole vaja. Parooli ei varastata. Administraator ei pea ühtegi linki avama.

Elementor parandas turvaaugu 19. augustil avaldatud Pro versioonis 4.2.2. Haavatavad on kõik versioonid kuni 4.2.1. Kui sinu veebilehel töötab Elementor Pro, kontrolli kõigepealt versiooninumbrit.


See puudutab Elementor Prod, mitte kõiki Elementori veebilehti

Alustame ühest eksitavast numbrist. Tasuta Elementori plugin on kasutusel enam kui kümnel miljonil veebilehel, kuid see turvaauk asub Elementor Pro vormimoodulis. Ainult tasuta pluginat kasutaval veebilehel seda Pro vormikoodi ei ole.

Ohtlik seadistus eeldab avaldatud Elementor Pro vormi, milles on File Upload ehk faili üleslaadimise väli. Näiteks tööle kandideerimise vorm, klienditoe päring, hinnapakkumise küsimine koos joonisega või kontaktivorm, kuhu saab lisada ekraanipildi. Täiesti tavalised ettevõtte vormid.

Tasuta ja Pro versiooni erinevus on tähtis, kuid seda ei tasu oletada. Ava pluginate nimekiri. Kui seal on Elementor Pro versiooniga 4.2.1 või vanem, uuenda see ära.

Haavatavuste kontroll peaks vana versiooni tuvastama. See ei näita aga, kas mõnel avaldatud lehel on faili üleslaadimisega vorm. Selle peab Elementorist eraldi üle vaatama.


Üks üleslaadimine, kaks erinevat reeglit

Turvaaugu põhjus on üllatavalt argine. Elementor Pro kontrollib üles laaditud faili ühes koodiosas ja liigutab heaks kiidetud faili õigesse kausta teises. Need kaks osa käituvad tühja faili kirje puhul erinevalt.

Spetsiaalselt koostatud vormipäring paneb kontrolli liiga vara lõpetama. Järgmise faili laiendit ei kontrollita. Faili liigutav kood teeb aga midagi muud: jätab tühja kirje vahele, jätkab tööd ja viib järgmise faili kausta wp-content/uploads/elementor/forms/.

See kaust on veebist ligipääsetav. Kui kontrollimata fail on PHP, piisab selle aadressi avamisest, et server faili käivitaks. Sellest hetkest ei kasuta ründaja enam lihtsalt vormi. Ta käivitab koodi veebiserveri õigustes.

Tehniline kirjeldus pärineb Patchstacki algsest avalikustusest. Veebilehe omaniku jaoks on põhiline lihtsam: versioon 4.2.2 paneb faili kontrollimise ja liigutamise kasutama samu reegleid ning kontrollib laiendit uuesti vahetult enne faili salvestamist.


Elementor ja Patchstack kirjeldavad tingimusi erinevalt

Siin tuleb olla aus, sest kaks kirjeldust ei lange täielikult kokku.

Patchstacki järgi piisab ühest avaldatud Elementor Pro vormist, milles on File Upload väli ja selle Required ehk kohustusliku välja lüliti on väljas – see on vaikeseade. Elementori klientidele saadetud teade kirjeldas teistsugust, kitsamat tingimust: sisse peab olema lülitatud mitme faili üleslaadimine, mis on vaikimisi väljas.

Võimalik, et Elementori kitsam kirjeldus vastab täpselt nende kontrollitud ründevariandile. Kas sellepärast on mõistlik jätta versioon 4.2.1 uuendamata, kuna üks lüliti paistab väljas olevat? Ei.

Haavatav kood on olemas, parandatud versioon on saadaval ja uuendamine on odavam kui iga vormi puhul tõestada, kumb kirjeldus kehtib. Käsitle kõiki avalikke faili üleslaadimisega Elementor Pro vorme versioonil 4.2.1 või vanemal võimalikust ohust mõjutatuna, kuni plugin on uuendatud ja failid kontrollitud.


Kinnitatud rünnakuid veel pole – kasuta seda aega

24. augusti seisuga pole kinnitatud juhtumeid, kus CVE-2026-32475 oleks päris rünnakus ära kasutatud. See on hea uudis, mitte põhjus uuendus järgmisse kuusse lükata.

Nii parandus kui tehniline kirjeldus on nüüd avalikud. Vana ja uue koodi võrdlemine annab ründajale üsna selge kaardi. WordPressi turvaaukude puhul oleme korduvalt näinud, kui kiiresti jõutakse avalikustamisest automaatse skannimiseni.

Just seepärast on regulaarne WordPressi hooldus vajalik. Tasulised pluginad jäävad eriti kergesti uuendamata, kui litsents aegub või uuendus kaob töölaualt. Kui Elementor Pro ei uuene automaatselt, laadi uus pakett litsentsi omaniku kontolt ja paigalda see käsitsi. Ära jäta haavatavat pluginat tööle ainult sellepärast, et pikendamiskiri läks endise töötaja postkasti.


Mida täna teha?

  1. Uuenda Elementor Pro versioonile 4.2.2 või uuemale. Ainult tasuta Elementori uuendamine Pro koodi ei paranda.
  2. Leia kõik avaldatud faili üleslaadimisega vormid. Kontrolli lehti, hüpikaknaid, maandumislehti ja malle.
  3. Vaata üle wp-content/uploads/elementor/forms/. Otsi .php-, .phtml– ja muid faile, mida sinu vormid pole mõeldud vastu võtma.
  4. Kontrolli hiljutisi muudatusi. Vaata administraatoreid, uusi pluginaid, ajastatud tegevusi ja ebatavalisi väljuvaid ühendusi.
  5. Säilita kahtluse korral tõendid. Tee enne failide kustutamist hetkeseisust koopia.

Uuendamine sulgeb faili üleslaadimise tee. See ei eemalda veebishelli, mis võis vana versiooni ajal serverisse jõuda. Failide terviklikkuse jälgimine aitab ootamatuid lisandusi märgata, kui Elementori vormide kaust kuulub jälgitavate asukohtade hulka.

Kontrolli ka seda, kas üleslaadimisvälju on endiselt vaja. Kuus kuud tagasi lõppenud töökonkurss ei pea tänaseni kogu internetilt faile vastu võtma. Eemalda aegunud vormid. Mida vähem avalikke üleslaadimiskohti, seda vähem on jälgida.


Kui leiad vormide kaustast PHP-faili

Ära kustuta seda kohe ega eelda, et probleem sai lahendatud. Tee esmalt koopia, pane kirja faili nimi ja muutmise aeg ning vaata sama ajavahemiku ligipääsulogisid. Seejärel kontrolli teisi muudetud faile, varjatud administraatoreid, tundmatuid pluginaid, mu-plugins kausta ja ajastatud tegevusi.

Meie juhend mida teha kohe, kui kahtlustad veebilehe kompromiteerimist aitab alustada ilma kasulikke jälgi hävitamata. Kui tundmatu PHP on juba käivitunud, ei piisa Elementori uuendamisest. Vaja on põhjalikku häkitud WordPressi puhastust.

Veebishell on sissepääs. Püsiva tagaukse võib ründaja paigutada kohta, millel pole Elementoriga enam mingit seost. Seepärast ei lahenda ühe silmatorkava faili kustutamine kogu probleemi.


Lühidalt

Elementor Pro 4.2.1 ja vanemad versioonid sisaldavad kriitilist turvaauku, mis lubab sisselogimata ründajal faili üles laadida. Haavatav avalik vorm võib lasta PHP-faili veebist ligipääsetavasse kausta ning server selle käivitada. Elementor Pro 4.2.2 parandab vea.

Uuenda Pro plugin. Kontrolli kausta wp-content/uploads/elementor/forms/. Vaata üle kõik avalikud faili üleslaadimisega vormid. Tee seda seni, kuni kinnitatud rünnakuid pole veel vaja koristada.