新聞

WordPress資安業者Wordfence揭露,Elementor Pro外掛重大漏洞CVE-2026-32475已遭攻擊者實際利用。Wordfence自8月19日漏洞公開以來,已攔截超過19萬次漏洞利用嘗試,攻擊從公開當天開始,8月19日至23日最為集中。Elementor已在4.2.2版修補漏洞,仍使用4.2.1或更早版本的網站應儘速更新。

CVE-2026-32475讓未登入的攻擊者可繞過Elementor Pro表單的檔案上傳檢查,將可執行的PHP檔案寫入伺服器,進而遠端執行程式碼。Elementor在8月19日發布4.2.2版修補,Wordfence最新公布的攻擊資料則確認,攻擊者已實際利用漏洞,而且在漏洞公開當天就開始鎖定網站。

漏洞位於Elementor Pro的表單元件,影響4.2.1或更早版本,要成功利用漏洞,目標網站必須已發布含有表單元件的頁面,而且表單至少有一個非必填的檔案上傳欄位。問題出在檔案驗證流程,攻擊者可透過特殊安排的上傳資料,讓後續項目夾帶的PHP檔案略過副檔名與類型檢查。

Wordfence觀察到攻擊者會先送出一個沒有檔案的上傳項目,使驗證流程提前結束,再於後續項目夾帶PHP檔案。檔案成功寫入後,會存放在/wp-content/uploads/elementor/forms/目錄,攻擊者可直接存取檔案,在網站伺服器執行指令。

Elementor表單上傳目錄正常情況不應出現PHP檔案,Wordfence建議網站管理員檢查目錄內是否有異常PHP檔案,也可查看網頁伺服器存取紀錄,確認是否出現針對/wp-admin/admin-ajax.php的異常表單請求。若發現可疑檔案,還需檢查網站內是否留下後門或其他遭入侵跡象。

CVE-2026-32475自Elementor Pro 4.2.2起完成修補,網站管理員應更新至4.2.2或更新版本。Wordfence另建議其用戶啟用防火牆禁止上傳目錄執行程式碼的設定,即使惡意PHP檔案寫入上傳目錄,也可阻止檔案直接執行。