Критическая уязвимость в Elementor Pro: миллионы сайтов на WordPress под угрозой захвата

Критическая уязвимость в Elementor Pro: миллионы сайтов на WordPress под угрозой захвата

19 августа 2026 года стала известна критическая уязвимость в Elementor Pro - конструкторе страниц для системы управления сайтами WordPress. Ошибка позволяет любому человеку без учётной записи загрузить на сайт исполняемый файл и полностью захватить управление ресурсом. Проблема затрагивает все версии плагина вплоть до 4.2.1 включительно. Исправление вышло в тот же день. Масштаб угрозы велик: модуль установлен более чем на шести миллионах сайтов по всему миру.

Описание

Причина кроется в работе форм обратной связи, которые владельцы сайтов встраивают на свои страницы. Одна из таких форм позволяет посетителю прикрепить файл, например изображение или документ. Однако проверка загружаемого файла выполнялась с ошибкой. Если поле не отмечено обязательным, механизм контроля прерывал работу досрочно. В итоге он не смотрел ни на расширение, ни на тип содержимого. Поэтому злоумышленник отправлял форму одним запросом сразу с двумя прикреплёнными элементами. Первый элемент оставался пустым, а во второй помещался исполняемый файл. Пустая позиция останавливала проверку. В результате второй файл беспрепятственно попадал на сервер. Такой файл принимает команды извне и выполняет их на машине. Для атаки достаточно, чтобы на сайте была опубликована хотя бы одна страница с формой и необязательным полем загрузки.

Разработчики Elementor выпустили исправленную версию 4.2.2 и описали проблему в открытой базе данных об уязвимостях. Сведения об ошибке опубликовали в день выхода патча. Поэтому периода, когда информация уже разошлась, а защиты ещё не существовало, удалось избежать. Тем не менее окно между оглаской и установкой обновления на конкретном сайте остаётся самым опасным. Защитные решения, которые проверяют загружаемые файлы на лету, блокируют подобные попытки автоматически. Однако они не заменяют установку исправления. За обнаружение проблемы исследователям выплатили вознаграждение свыше 15 тысяч долларов.

Попытки эксплуатации начались в день огласки. По данным Wordfence, за первые дни зафиксировано свыше 190 000 атакующих запросов, а пик активности пришёлся на период с 19 по 23 августа. Больше всего обращений пришло с нескольких десятков адресов, причём один из них отправил более 28 000 запросов. Такой темп объясняется просто. Уязвимость не требует ни пароля, ни глубоких знаний, поэтому её быстро взяли на вооружение автоматические сканеры. Они перебирают сайты тысячами и ищут подходящие страницы. Приёмы с обходом проверок встречались и раньше, но массовость нынешней кампании выделяет её на фоне прочих.

Успешная атака оборачивается полным захватом ресурса. Загруженный файл даёт злоумышленнику веб-оболочку - программу, через которую он выполняет команды на сервере. С её помощью он читает и изменяет базу данных, перенаправляет посетителей на сторонние страницы, размещает мошеннические объявления. Кроме того, он создаёт скрытые средства повторного входа. Это позволяет сохранить доступ даже после обновления сайта. Скомпрометированный сервер нередко включают в состав ботнета, то есть сети заражённых машин для дальнейших атак. Владелец может заметить проблему не сразу: внешне ресурс продолжает работать как обычно. Инцидент получил максимальную оценку опасности - 9,8 балла по шкале CVSS, общей системе оценки уязвимостей. Ему присвоен идентификатор CVE-2026-32475.

WordPress занимает заметную долю рынка систем управления сайтами, а Elementor Pro входит в число самых востребованных конструкторов для него. Следовательно, круг потенциальных жертв измеряется миллионами ресурсов. Особенно уязвимы сайты, которые давно не обновлялись, а также проекты малого бизнеса, где за безопасность отвечает один человек. Для организаций последствия зависят от роли сайта. Витрина интернет-магазина при захвате превращается в инструмент для кражи платёжных данных. Корпоративный портал становится площадкой для рассылки фишинговых ссылок от имени известного бренда. Восстановление требует времени, а иногда и полной пересборки ресурса из резервной копии.

Главное действие - обновить Elementor Pro до версии 4.2.2. Если сделать это сразу нельзя, стоит временно отключить формы с полями загрузки файлов. Далее полезно проверить папку, куда складываются присланные через формы файлы. Исполняемых объектов там быть не должно, и любой посторонний файл заслуживает внимания. Также важно просмотреть журналы веб-сервера и найти обращения к служебному сценарию обработки форм. Кроме того, следует запретить запуск кода в папке загрузок, если такая настройка доступна в защитном решении. Регулярные резервные копии, двухфакторная аутентификация и своевременная установка обновлений снижают ущерб от подобных инцидентов.

Случай с Elementor Pro продолжает череду происшествий, когда небольшая ошибка в проверке данных оборачивается массовой кампанией. Плагины и темы обновляются отдельно от самой системы, поэтому именно они чаще всего остаются слабым местом сайта. Владельцам ресурсов стоит относиться к обновлениям компонентов так же внимательно, как к обновлениям ядра WordPress. Задержка здесь измеряется не месяцами, а часами.

Индикаторы компрометации

Комментарии: 0