Bezpečnost webu

Elementor Pro – neautentizovaný upload PHP souboru s možností Remote Code Execution

Závažnost

Kritická 🔴

Dotčený produkt

Elementor Pro ≤ 4.2.1

Datum zveřejnění

27/08/2026

CVE označení

CVE-2026-32475

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Elementor Pro obsahuje kritickou chybu v poli File Upload ve Form widgetu. Kvůli chybě v validační smyčce (return místo continue) lze připravit požadavek, který přeskočí kontrolu přípony u dalšího souboru v poli. Neautentizovaný útočník tak může nahrát spustitelný soubor, včetně PHP, což může vést až k Remote Code Execution a úplnému převzetí webu. Wordfence hodnotí zranitelnost CVSS 9,8/10 – Critical.

Podmínkou zneužití je, aby na webu byla publikovaná stránka s Elementor Pro Form widgetem, který obsahuje alespoň jedno nepovinné File Upload pole. Free verze Elementoru tímto konkrétním problémem zasažena není, protože Forms widget je funkcí Elementor Pro.

Oprava je dostupná od Elementor Pro 4.2.2. Doporučení je okamžitě aktualizovat na 4.2.2 nebo novější. U webů, které provozovaly ≤ 4.2.1 a mají formuláře s uploadem souborů, doporučuji navíc zkontrolovat wp-content/uploads/elementor/forms/ na neznámé .php, .phtml, .phar nebo jiné spustitelné soubory. Samotná aktualizace už případně nahraný škodlivý soubor neodstraní.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?