資安研究人員揭露了 Elementor Pro WordPress 外掛程式中的一項嚴重漏洞細節,若成功被利用,可能導致遠端程式碼執行。
此漏洞追蹤代碼為 CVE-2026-32475,其 CVSS 評分為 10.0 分中的 9.0 分。它被描述為允許上傳危險類型的檔案,且無限制。
Patchstack 表示:「此漏洞存在於表單模組的檔案上傳欄位中,其中副檔名檢查和檔案移動步驟在兩個獨立的迴圈中運行,對空檔案條目的處理方式不同。」
「透過提交同一個欄位的兩個檔案部分,未經驗證的攻擊者可以完全繞過副檔名封鎖清單,並將 PHP 檔案寫入公開目錄。」
這種在處理空檔案條目時,驗證檔案副檔名和將上傳檔案移動到公開目錄的方式不一致,將一個受限制的檔案上傳欄位變成了一個未經驗證的遠端程式碼執行原件。
成功利用此漏洞可能允許攻擊者上傳任意檔案,包括 PHP 腳本,進而對受影響的系統實現遠端程式碼執行。此安全缺陷影響該外掛程式 4.2.1 版本及其之前的所有版本。
該 WordPress 安全公司表示,發動攻擊所需的唯一先決條件是目標網站至少有一個已發布的 Elementor 頁面,其中包含帶有檔案上傳欄位的表單小工具。上傳的檔案會被寫入「wp-content/uploads/elementor/forms/<uniqid>.php」,其中「<uniqid>」是 PHP 的 uniqid() 函數的輸出。
它指出:「這是一種極其常見的日常配置:求職申請表、『附加照片/身份證/收據』表單以及支援票證附件都使用它。」「該欄位的『必填』開關處於關閉狀態,這是其預設狀態,因此不需要加固或不尋常的設定。」
安全研究員 Tin Pham(又名 TF1T)因在 Patchstack Bug Bounty Program 下發現並報告此漏洞而受到讚揚。在 2026 年 7 月 16 日向 Elementor Pro 報告此問題後,於 8 月 19 日發布了修補程式(版本 4.2.2)。
此版本發布的時間,距離 WordPress 發布 7.0.4 版本以解決一個高嚴重性的安全問題(CVE-2026-65640,CVSS 評分:8.8)僅僅一周多。該問題允許作者級別或更高權限的使用者透過惡意的 Postscript 檔案上傳來實現遠端程式碼執行。它影響從 WordPress 核心版本 4.7 到 7.0 的所有版本。
然而,要使攻擊成功,必須滿足兩個條件 -
Patchstack 表示,此次更新「改變了 WordPress 如何將您上傳的媒體交給 ImageMagick,並封鎖了一個可能讓已登入的作者將普通圖像上傳變成伺服器程式碼執行的途徑。」
「如果您經營一個有多位作者的出版物、會員網站、有貢獻者的客戶網站,或任何開放或鬆散管理的註冊網站,那麼這個門檻比聽起來要低得多。在這些網站上,作者上傳一個帶有陷阱的『圖像』是一個真正現實的威脅,而不是理論上的威脅。如果只有您和一組嚴密信任的編輯,您的風險會比較小。」
這些發現也恰逢一個名為 StopAndProtect 的大規模行動被發現,該行動將數千個受感染的 WordPress 網站變成了一個用於惡意軟體分發、命令與控制通信以及儲存被盜數據的分布式基礎設施。
建議 WordPress 使用者保持其網站和外掛程式的更新,掃描未經授權的修改(可能導致意外重定向或彈出視窗),並審查其帳戶和外掛程式是否存在未知項目。