Bezpečnost webu

Drag and Drop File Upload for Elementor Forms – neautentizovaný upload PHP souborů s možností RCE

Závažnost

Kritická 🔴

Dotčený produkt

Drag and Drop File Upload for Elementor Forms ≤ 1.6.0; opraveno ve verzi 1.6.1

Datum zveřejnění

10/09/2026

CVE označení

CVE-2026-18351

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Drag and Drop File Upload for Elementor Forms, který rozšiřuje formuláře Elementoru o drag-and-drop nahrávání souborů, obsahuje kritickou chybu v kontrole povolených typů souborů. Útočníkem ovládaný parametr type lze zneužít k obejití kontroly MIME typu a přípony. Výsledkem může být nahrání spustitelného PHP souboru bez přihlášení a následné vzdálené spuštění kódu na serveru (RCE). Wordfence hodnotí zranitelnost CVSS 9,8/10; Patchstack ji kvůli možnosti neautentizovaného arbitrary file uploadu hodnotí maximálním skóre 10/10.

Zranitelné jsou všechny verze do 1.6.0 včetně. Oprava je dostupná ve verzi 1.6.1, která je aktuálně dostupná také v oficiálním repozitáři WordPressu. Plugin má přes 1 000 aktivních instalací.

Doporučujeme aktualizovat Drag and Drop File Upload for Elementor Forms na verzi 1.6.1 nebo novější. U webů, které provozovaly verzi ≤ 1.6.0 a měly veřejně dostupné Elementor formuláře s tímto upload polem, je vhodné prověřit adresáře s nahranými soubory na přítomnost neznámých .php, .phtml a obdobných spustitelných souborů. Doporučujeme také zkontrolovat serverové access logy, změny souborového systému a případné neznámé administrátorské účty. Pokud aktualizaci nelze bezodkladně provést, je vhodné plugin dočasně deaktivovat.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?