O vulnerabilitate critică din Elementor Pro, un plugin premium pentru crearea de site-uri WordPress, poate permite unui atacator fără cont să încarce fișiere PHP arbitrare în directoare publice și să obțină execuție de cod la distanță (RCE).
Problema de securitate afectează versiunile 4.2.1 și anterioare ale pluginului și a primit indicativul CVE-2026-32475, fiind evaluată cu un scor critic de severitate 9.0 din 10.
Vulnerabilitatea se află în modulul Forms, mai exact în câmpul File Upload, care procesează un fișier încărcat în doi pași separați:
- primul verifică extensia fișierului și blochează tipuri executabile, inclusiv
.php - al doilea mută fișierul în directorul public al formularelor Elementor
Cele două bucle tratează intrările de fișiere goale în mod diferit, acestea fiind raportate de PHP prin eroarea UPLOAD_ERR_NO_FILE. Funcția de validare oprește procesarea întregii liste când întâlnește o astfel de intrare, în timp ce funcția de mutare continuă cu următorul fișier.
Un atacator se poate folosi de această discordanță trimițând un upload în două părți: prima fără nume de fișier, iar a doua conținând un payload PHP. Validarea se oprește la prima intrare și nu mai verifică extensia celei de-a doua, însă procesarea continuă și mută fișierul PHP în directorul wp-content/uploads/elementor/forms/.
Directorul este accesibil public, iar fișierul poate fi apelat direct pentru a executa cod pe server. Numele original este eliminat, dar extensia este păstrată, ceea ce permite salvarea payload-ului cu extensia .php.
Condiții de exploatare
Exploatarea nu necesită autentificare, cookie-uri sau nonce. Ținta trebuie să aibă cel puțin o pagină publicată cu un widget Form Elementor care include un câmp File Upload.
Valorile necesare pentru construirea cererii – inclusiv identificatorii formularului și ai câmpului – pot fi extrase din codul HTML public al paginii.
Experții de la Patchstack, o platformă de securitate pe ecosistemul WordPress, afirmă că numele fișierului încărcat poate fi recuperat prin estimarea valorii generate de funcția PHP uniqid(), bazată pe timp.
În anumite configurații, URL-ul exact al fișierului poate fi divulgat și prin notificările e-mail ale formularului, dacă acestea includ toate câmpurile trimise.
Datorită severității, administratorii site-urilor WordPress ce folosesc Elementor Pro ar trebui să actualizeze plugin-ul la versiunea 4.2.2 sau una mai nouă, care remediază problema.
Potrivit Patchstack, vulnerabilitatea a fost adresată prin alinierea modului în care cele două bucle tratează intrările goale și adaugă o verificare suplimentară a extensiei chiar înainte de mutarea fișierului.
Actualizarea nu elimină eventualele fișiere deja încărcate. Pentru site-urile care au rulat o versiune vulnerabilă și au avut formulare publice cu upload activ, administratorii ar trebui să caute în directorul wp-content/uploads/elementor/forms/ fișiere PHP sau cu alte extensii executabile ce ar fi putut fi încărcate de un atacator.
De asemenea, se recomandă verificarea jurnalelor web (logs) și cererile către directorul respectiv, analiza notificărilor și conturilor care ar fi putut fi folosite pentru declanșarea formularului, și investigarea serverului pentru indicii de execuție.





