Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Пропуст во Elementor Pro може да им овозможи на неавтентицирани напаѓачи да прикачат PHP и да извршат код

Истражувачи за сајбер-безбедност објавија детали за критичен пропуст во WordPress приклучокот Elementor Pro, кој, доколку биде успешно експлоатиран, може да доведе до далечинско извршување код (RCE).

Ранливоста е означена како CVE-2026-32475 и има CVSS оцена 9,0 од 10,0. Таа е опишана како пропуст кој овозможува неограничено прикачување датотеки со опасен тип.

„Пропустот се наоѓа во модулот Forms, поточно во полето File Upload, каде што проверката на екстензијата и чекорот за преместување на датотеката се извршуваат во две одделни циклуси со различен начин на обработка на празните записи за датотеки“, соопшти Patchstack.

„Со испраќање на два дела од датотека за истото поле, неавтентициран напаѓач може целосно да ја заобиколи блок-листата на екстензии и да запише PHP датотека во јавен директориум.“

Ова несовпаѓање во начинот на кој се проверува екстензијата и се преместува прикачената датотека во јавен директориум, кога се обработуваат празни записи за датотеки, го претвора ограниченото поле за прикачување датотеки во механизам за неавтентицирано далечинско извршување код.

Успешната експлоатација на пропустот може да му овозможи на напаѓачот да прикачи произволни датотеки, вклучително и PHP скрипти, кои потоа можат да се искористат за далечинско извршување код на засегнатите системи.

Безбедносниот пропуст ги засега сите верзии на приклучокот до и вклучувајќи ја верзијата 4.2.1.

Компанијата за WordPress безбедност наведува дека единствениот предуслов за изведување на нападот е целната веб-страница да има најмалку една објавена Elementor страница која содржи Form widget со File Upload поле.

Прикачената датотека се запишува во:

wp-content/uploads/elementor/forms/<uniqid>.php

каде што <uniqid> е вредноста што ја генерира PHP функцијата uniqid().

„Ова е исклучително честа секојдневна конфигурација: формулари за аплицирање за работа, формулари за ‘прикачи фотографија/лична карта/сметка’ и прилози во тикети за поддршка, сите го користат ова“, забележува компанијата.

„Опцијата ‘Required’ за ова поле е исклучена по дифолт, така што не е потребно никакво нестандардно или дополнително заштитено поставување.“

Безбедносниот истражувач Tin Pham (познат и како TF1T) е заслужен за откривањето и пријавувањето на пропустот преку програмата Patchstack Bug Bounty.

Откако проблемот бил пријавен до Elementor Pro на 16 јули 2026 година, на 19 август била објавена исправка во форма на верзијата 4.2.2.

Нов WordPress пропуст со RCE

Објавувањето на исправката доаѓа нешто повеќе од една недела откако WordPress ја објави верзијата 7.0.4, со која беше отстранет друг безбедносен проблем со висока сериозност.

Станува збор за CVE-2026-65640, со CVSS оцена 8,8, кој овозможува далечинско извршување код преку злонамерно прикачување PostScript датотека од корисник со ниво Author или повисоко.

Пропустот ги засега WordPress Core верзиите од 4.7 па сè до 7.0.

Сепак, за нападот да биде успешен, мора да бидат исполнети два услови:

  • На серверот да се користат Imagick и Ghostscript, бидејќи проблемот е поврзан со начинот на кој Ghostscript обработува одредени вградени датотеки.
  • Напаѓачот да биде злонамерен корисник кој ја има дозволата upload_files.

Ажурирањето „го менува начинот на кој WordPress ги предава прикачените медиуми на ImageMagick и затвора патека која можела да му овозможи на најавен автор да претвори навидум обично прикачување слика во извршување код на серверот“, соопшти Patchstack.

„Ако управувате со веб-страница со повеќе автори, membership-страница, веб-страница за клиенти со contributors или нешто со отворена или слабо контролирана регистрација, тој праг е многу понизок отколку што звучи. На таквите страници, Author кој прикачува компромитирана ‘слика’ претставува реална закана, а не само теоретски ризик. Ако сте единствениот корисник и имате строго контролиран број доверливи уредници, изложеноста е помала.“

Илјадници компромитирани WordPress страници

Овие откритија се совпаѓаат и со откривањето на голема операција наречена StopAndProtect, која ги претвора илјадниците компромитирани WordPress веб-страници во дистрибуирана инфраструктура за дистрибуција на малициозен софтвер, командно-контролни комуникации и складирање на украдени податоци.

На корисниците на WordPress им се препорачува:

  • да ги одржуваат WordPress и сите приклучоци ажурирани;
  • да проверуваат за неовластени измени кои можат да предизвикуваат неочекувани пренасочувања или pop-up прозорци;
  • да ги проверуваат веб-страниците за непознати кориснички профили;
  • да проверуваат дали се инсталирани непознати или неовластени приклучоци.

Најважно: доколку користите Elementor Pro, треба да ја ажурирате верзијата на 4.2.2 или понова, бидејќи верзиите до 4.2.1 се засегнати од CVE-2026-32475.

Извори:

  • The Hacker News – Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code The Hacker News