Luka w Elementor Pro: setki tysięcy prób ataku po publikacji łatki
Na początku września Wordfence poinformował, że jego firewall zablokował ponad 190 tysięcy prób ataku na lukę w Elementor Pro — jednej z najpopularniejszych wtyczek do budowy stron w WordPressie. Luka, oznaczona jako CVE-2026-32475, została załatana 19 sierpnia w wersji 4.2.2, ale skala ataków pokazuje, że wiele instalacji wciąż działa na starszych wersjach.
Problem dotyczy mechanizmu przesyłania plików w formularzach budowanych za pomocą Elementor Pro. Atakujący może obejść walidację, wysyłając specjalnie spreparowaną tablicę plików — pusty plik jako pierwszy element i złośliwy skrypt PHP jako drugi. Wtyczka sprawdza tylko pierwszy element, więc drugi przechodzi bez weryfikacji rozszerzenia czy zawartości. Efekt: nieautoryzowany atakujący może wgrać webshell prosto na serwer, zwykle do katalogu /wp-content/uploads/elementor/forms/, i stamtąd wykonywać dowolny kod PHP. To jeden z najpoważniejszych możliwych scenariuszy — pełne przejęcie serwera bez logowania się na konto.
Dla kogoś prowadzącego stronę na WordPressie liczy się tu jedna rzecz: czy formularze Elementor Pro w ogóle są aktywne na stronie i jaka wersja wtyczki jest zainstalowana. Aktualizacja do 4.2.2 lub nowszej zamyka lukę — to jedyny pewny sposób na wyeliminowanie problemu, żadne ustawienia zapory jej nie zastąpią, najwyżej ograniczą ryzyko do czasu aktualizacji. Warto też sprawdzić katalog uploads pod kątem nieznanych plików .php — jeśli atak już się udał, samo zaktualizowanie wtyczki nie usunie wgranego webshella.
To kolejny przykład sytuacji, którą widujemy regularnie przy naszych testach: prędkość i stabilność hostingu to jedno, ale odporność strony na tego typu ataki zależy w dużej mierze od tego, jak szybko administrator reaguje na łatki bezpieczeństwa wtyczek, z których korzysta. My w testach hostingu sprawdzamy przede wszystkim wydajność i stabilność serwerów, a nie bezpieczeństwo konkretnych wtyczek — to zależy od użytkownika, nie od dostawcy hostingu. Dobry hosting może jednak ograniczyć skutki takiego ataku, na przykład przez izolację kont czy szybkie wykrywanie podejrzanego ruchu, dlatego przy wyborze dostawcy warto patrzeć nie tylko na wyniki testów prędkości, ale też na to, jak firma reaguje na incydenty bezpieczeństwa u klientów.
Jeśli masz pytania dotyczące tego przypadku albo chcesz zgłosić uwagę do naszych testów, pisz przez formularz kontaktowy.