נחשפה פגיעות קריטית בתוסף Elementor Pro לוורדפרס, המשמש מיליוני אתרים ליצירת דפים. הפגיעות מאפשרת לתוקף שאינו מזוהה להעלות קובץ PHP זדוני לאתר פגיע ולהריץ קוד מרחוק בהרשאות שרת האתר. התוסף שוחרר עם תיקון לפני ימים ספורים, ומומלץ לעדכן ללא דיחוי.

| מזהה | CVE-2026-32475 |
|---|---|
| מוצר וגרסאות מושפעות | Elementor Pro בגרסה 4.2.1 ומטה |
| חומרה | CVSS 9.0 – קריטית |
| מנוצל בפועל | לא דווח נכון לפרסום |
| סטטוס תיקון | תוקן בגרסה 4.2.2 (פורסמה ב-19 באוגוסט 2026) |
מה קרה
הפגיעות יושבת במודול הטפסים (Forms) של Elementor Pro, בשדה העלאת קבצים. הבדיקה שאמורה לחסום סיומות קבצים מסוכנות והתהליך שמעביר את הקובץ בפועל לתיקיית האתר רצים בשתי לולאות נפרדות, עם טיפול שונה בערכי קובץ ריקים. תוקף שמגיש שני חלקי קובץ לאותו שדה יכול לגרום לבדיקת הסיומת לדלג על החלק הזדוני, בעוד תהליך ההעברה בפועל כן מעלה אותו לתיקייה ציבורית בשרת – וכך עוקף לחלוטין את רשימת החסימה. התוצאה היא קובץ PHP זדוני שרץ בהרשאות שרת האתר.
החוקר Tin Pham דיווח על הפגיעות ל-Patchstack ב-16 ביולי 2026, ו-Elementor הכינה תיקון כבר למחרת. הפגיעות רלוונטית רק לאתרים שבהם קיים טופס Elementor עם שדה העלאת קובץ, כאשר אפשרות "העלאת מספר קבצים" מופעלת – אפשרות שכבויה כברירת מחדל.
נקודות לשים לב
- עדכנו את Elementor Pro לגרסה 4.2.2 ומעלה בהקדם, גם אם לא ידוע לכם על ניצול בפועל.
- אתם חשופים רק אם יש באתר טופס Elementor עם שדה העלאת קובץ ואפשרות העלאת מספר קבצים מופעלת – בדקו בהגדרות הטפסים באתר אם זה המצב אצלכם.
- אם אי אפשר לעדכן מיד – כבו זמנית את אפשרות העלאת מספר הקבצים בטפסים הקיימים, זהו ה-workaround המיידי עד לעדכון.
- סרקו את התיקייה
wp-content/uploads/elementor/forms/אחר קבצים חשודים בסיומת PHP או קבצים שאינם תואמים את סוגי הקבצים שהטופס אמור לקבל. - נכון לעכשיו אין דיווח על ניצול בשטח, אך מדובר בפגיעות שאינה דורשת הזדהות ופרטיה הטכניים כבר פורסמו בפומבי – הסיכון לניצול עולה ככל שעובר הזמן בלי עדכון.
מקורות: BleepingComputer · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.