Site-urile WordPress construite cu Elementor Pro pot fi preluate de atacatori printr-o breșă din modulul de formulare. Remediul e o actualizare a pluginului la versiunea 4.2.2.
O vulnerabilitate identificată drept CVE-2026-32475, cu gravitate 9 din 10, se află în câmpul de încărcare a fișierelor din modulul de formulare al Elementor Pro. Verificarea extensiei fișierului și mutarea lui se fac în doi pași separați, iar un atacator neautentificat poate profita de asta ca să încarce un fișier PHP și să execute cod pe server — adică să preia controlul site-ului. Breșa este deja folosită în atacuri reale.
De ce contează pentru o firmă mică: multe site-uri de prezentare sunt făcute în WordPress cu Elementor Pro, iar la momentul dezvăluirii aproximativ două treimi din milioanele de instalări rulau o versiune vulnerabilă. Dacă site-ul are un formular de contact făcut cu Elementor, exact acolo e punctul de intrare.
Un site preluat nu e doar o pagină stricată. Poate redirecta vizitatorii către escrocherii, poate expune datele clienților lăsate în formulare și poate afecta încrederea pe care ai construit-o — la care se adaugă timpul și costul curățării.
Ce ai de făcut: verifică ce versiune de Elementor Pro rulează site-ul tău; reparația este în 4.2.2 sau o versiune mai nouă. Dacă nu tu administrezi site-ul, cere-i celui care îl ține confirmarea că a aplicat actualizarea. Dacă folosești formularele Elementor, tratează asta ca pe o prioritate.
Nu trebuie să fii tu expertul. E de ajuns să te asiguri că cineva a apăsat „actualizează" și că versiunea instalată e cea reparată.
Surse:
- BleepingComputer | https://www.bleepingcomputer.com/news/security/critical-elementor-pro-bug-exposes-wordpress-sites-to-rce-attacks/
- SecurityWeek | https://www.securityweek.com/elementor-pro-wordpress-plugin-vulnerability-exploited-to-hack-sites/
Acest articol a fost generat cu asistență AI.