Cảnh báo lỗ hổng nghiêm trọng trong Elementor Pro: Nguy cơ thực thi mã từ xa không cần xác thực
Plugin Elementor Pro vừa ghi nhận lỗ hổng bảo mật nghiêm trọng (CVE-2026-32475) cho phép kẻ tấn công tải lên tệp PHP độc hại và thực thi mã từ xa mà không cần quyền truy...
- Giọng nữ Bắc
Các nhà nghiên cứu bảo mật vừa phát hiện một lỗ hổng nghiêm trọng trong plugin Elementor Pro dành cho WordPress, cho phép kẻ tấn công thực hiện hành vi thực thi mã từ xa (Remote Code Execution – RCE). Lỗ hổng này được định danh là CVE-2026-32475 với điểm CVSS lên tới 9.0/10.0.
Chi tiết về lỗ hổng
Theo báo cáo từ Patchstack, lỗ hổng nằm trong mô-đun Forms, cụ thể là tại trường File Upload. Vấn đề phát sinh do sự thiếu đồng bộ trong quá trình kiểm tra phần mở rộng tệp (extension) và bước di chuyển tệp tin. Kẻ tấn công có thể lợi dụng cơ chế này bằng cách gửi hai phần tệp tin cùng lúc, từ đó vượt qua bộ lọc (blocklist) và tải lên tệp PHP trực tiếp vào thư mục công khai trên server.
Lỗ hổng này ảnh hưởng đến tất cả các phiên bản Elementor Pro từ 4.2.1 trở xuống. Điều kiện duy nhất để kẻ tấn công khai thác thành công là website mục tiêu có sử dụng widget Form với tính năng File Upload được kích hoạt.
Khuyến nghị bảo mật
Đội ngũ phát triển Elementor đã chính thức phát hành bản vá phiên bản 4.2.2 vào ngày 19/08/2026 để khắc phục triệt để vấn đề này. Người dùng đang sử dụng Elementor Pro được khuyến cáo thực hiện các bước sau:
- Cập nhật plugin lên phiên bản mới nhất (4.2.2 hoặc cao hơn) ngay lập tức.
- Rà soát các tệp tin trong thư mục
wp-content/uploads/elementor/forms/để phát hiện các tệp PHP bất thường. - Kiểm tra nhật ký truy cập (access logs) để tìm kiếm các dấu hiệu khai thác trái phép.
Bên cạnh đó, các quản trị viên WordPress cũng nên lưu ý đến các bản cập nhật bảo mật gần đây của WordPress core (phiên bản 7.0.4) nhằm ngăn chặn các nguy cơ RCE liên quan đến việc tải lên tệp Postscript, đảm bảo hệ thống được bảo vệ toàn diện trước các chiến dịch tấn công quy mô lớn đang diễn ra trên nền tảng này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.