WordPress生态最流行的页面构建插件之一Elementor Pro,近日被曝出一个高危安全漏洞。该漏洞被标记为CVE-2026-32475,影响4.2.2版本之前的Elementor Pro,攻击者可能利用它上传可执行文件,进而在服务器上实现远程代码执行(RCE)。
专注于WordPress生态的网络安全公司Patchstack在报告中披露了这一漏洞。问题出在插件的文件上传模块上,该模块使用两个独立的循环分别进行文件验证和处理,而这两个循环在处理空文件名上传时采用了不同的逻辑。
![]()
漏洞根源:验证与处理逻辑不一致
Patchstack的报告解释称:“问题在于,这两个循环对于空文件条目(即文件名为空的上传部分,PHP将其报告为UPLOAD_ERR_NO_FILE)的处理方式存在分歧。”报告进一步指出:“验证循环和处理循环对这些空条目有不同的提前退出逻辑,因此一个精心构造的多部分上传,验证器看到的是一种情况,而移动器看到的是另一种情况。”
攻击者可以利用这一行为差异,构造一个多部分上传请求,其中第一部分是空文件名,随后紧跟一个恶意的PHP负载。这样一来,验证例程在检查完第一部分后就会退出,以UPLOAD_ERR_NO_FILE错误将其驳回,根本不会检查第二部分。而处理步骤则会跳过空条目,继续处理上传的其余部分,将第二部分中的PHP文件移动到公共目录(wp-content/uploads/elementor/forms/)中。
利用条件与攻击路径
Elementor Pro是Elementor的付费版本,后者是一款广受欢迎的WordPress拖放式网站构建器,拥有超过1000万个活跃安装量。Pro版本增加了更高级的功能,如表单创建、主题和弹窗构建器、自定义代码和CSS以及电子商务工具,通常被较高规格的平台所使用。
![]()
据Patchstack称,利用CVE-2026-32475只需要目标站点发布了一个包含文件上传字段的Elementor表单即可。研究人员表示,上传恶意PHP文件后,攻击者可以确定其在公共目录中的文件名,因为该文件名是使用uniqid()函数生成的,而这个函数并非随机,而是基于时间的。
攻击者可以通过定时暴力破解来确定负载的文件名。在某些配置下,他们甚至可以通过自动回复邮件获得其确切URL。一旦攻击者请求该URL上的上传文件,服务器的PHP解释器就会执行其内容,从而允许以Web服务器的权限运行任意代码。
修复时间线与官方回应
Patchstack于7月16日从发现该漏洞的研究人员Tin Pham处得知CVE-2026-32475,并将信息分享给了Elementor团队。次日,插件开发者准备了修复程序,Patchstack于8月3日验证了该修复,并于昨日交付。
Elementor还向其订阅者通报了该漏洞,指出只有“使用带有上传文件表单字段的Elementor Pro表单,并启用了多文件上传选项(默认禁用)的网站”才面临风险。“其他所有Elementor网站均不受影响,但我们仍建议所有网站尽快更新至最新版本。”
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.