Plugin Elementor Pro obsahuje kritickou chybu v poli File Upload ve Form widgetu. Kvůli chybě v validační smyčce (return místo continue) lze připravit požadavek, který přeskočí kontrolu přípony u dalšího souboru v poli. Neautentizovaný útočník tak může nahrát spustitelný soubor, včetně PHP, což může vést až k Remote Code Execution a úplnému převzetí webu. Wordfence hodnotí zranitelnost CVSS 9,8/10 – Critical.
Podmínkou zneužití je, aby na webu byla publikovaná stránka s Elementor Pro Form widgetem, který obsahuje alespoň jedno nepovinné File Upload pole. Free verze Elementoru tímto konkrétním problémem zasažena není, protože Forms widget je funkcí Elementor Pro.
Oprava je dostupná od Elementor Pro 4.2.2. Doporučení je okamžitě aktualizovat na 4.2.2 nebo novější. U webů, které provozovaly ≤ 4.2.1 a mají formuláře s uploadem souborů, doporučuji navíc zkontrolovat wp-content/uploads/elementor/forms/ na neznámé .php, .phtml, .phar nebo jiné spustitelné soubory. Samotná aktualizace už případně nahraný škodlivý soubor neodstraní.
