Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Elementor Pro: Critical Flaw Actively Exploited to Hijack WordPress Sites

Una vulnerabilità critica nel plugin WordPress ampiamente usato Elementor Pro (CVE-2026-32475, CVSS 9.0) è stato sotto sfruttamento attivo dal 19 agosto 2026 – gli aggressori piantano webshell PHP e prendono su interi siti web. La società di sicurezza Wordfence ha riferito il 3 settembre che il suo web applicazione firewall aveva bloccato quasi 190.000 tentativi di attacco da allora.

Come funziona l’attacco

La causa principale è la validazione difettosa dei file caricati nelle forme del plugin. Quando un aggressore invia il campo di upload come array – con un file vuoto come primo elemento e un file PHP dannoso come secondo – Elementor Pro smette di convalidare i seguenti file. Il payload atterra in /wp-content/uploads/elementor/forms/ e può quindi essere chiamato direttamente per eseguire comandi arbitrari sul server. Non è richiesta alcuna autenticazione.

Versioni interessate e raggiungere

Tutte le versioni Elementor Pro fino a 4.2.1 sono vulnerabili. Il venditore ha chiuso il buco il 19 agosto con la versione 4.2.2. Il plugin funziona su più di sei milioni di siti web, rendendo enorme la potenziale superficie di attacco. Poiché Elementor Pro è un add-on pagato distribuito al di fuori del repository ufficiale WordPress, gli aggiornamenti automatici spesso non si applicano in modo affidabile. Molti operatori rimangono quindi senza pari – un bersaglio facile per le scansioni di massa, che secondo Wordfence raggiunse il 23 agosto.

Cosa fare ora

  • Aggiornamento di Elementor Pro 4.2.2 o più tardi immediatamente.
  • Ispezione /wp-content/uploads/elementor/forms/ directory per i file PHP sconosciuti.
  • Se il compromesso è sospettato, conservare i registri e controllare il sito per backdoor.

Fonti: BleepingComputer♪ La notizia di Hacker♪ SC Media

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto