当前位置:
AIGC文章详情

Elementor Pro 曝 9.0 严重漏洞:表单带文件上传的站,不登录就能被丢进一个 PHP 文件

源自34位全网作者

13:34

先说结论:如果你的站点用的是 Elementor Pro 4.2.1 或更低版本,而且有任何一个已发布页面里带"文件上传"字段的表单,别等周末了,先把版本升到 4.2.2。

发生了什么

8 月 19 日,安全公司 Patchstack 公开披露了 Elementor Pro 的一个严重漏洞:CVE-2026-32475,CVSS 评分 9.0(严重级),类型是"不受限的危险文件上传",直接导向远程代码执行(RCE)。PatchstackNVD翻译成人话就是:一个完全没登录你网站的人,可以往你的服务器上传一个 PHP 文件,落在公开可访问的目录里,然后把你的站变成他想要的样子。

官方修复版本同日放出:Elementor Pro 4.2.2。免费版也在同一天发了 4.2.3,changelog 里写着"加强模板处理的代码安全",一并带了个安全修复。WordPress.org

国内社交平台上也已经有安全资讯号开始预警,但大多停留在一句"尽快更新"。小红书这也是这篇要把细节一次讲清的原因。

Elementor Pro 曝 9.0 严重漏洞:表单带文件上传的站,不登录就能被丢进一个 PHP 文件

这个漏洞为什么这么狠

问题出在 Elementor Pro 的表单模块,具体是"File Upload(文件上传)"这个字段。表单提交时,代码要干两件事:一个循环负责校验文件扩展名(php、exe 这些都在黑名单里),另一个循环负责把文件真正移动到 uploads 下的公开目录。Patchstack

Elementor Pro 曝 9.0 严重漏洞:表单带文件上传的站,不登录就能被丢进一个 PHP 文件

坏就坏在,这两个循环对"空文件占位"的处理不一致:校验那边遇到空条目会直接 return,后面的文件看都不看;执行那边只是 continue 跳过,继续搬运后面的文件。于是攻击者给同一个字段提交两个文件:第一个是空占位,第二个是 .php 木马。黑名单校验整体被跳过,木马原样落进 wp-content/uploads/elementor/forms/。

更绝的是文件名由 PHP 的 uniqid() 生成,看似随机,其实就是时间戳,爆破成本极低;如果你的表单恰好开了自动回复邮件(工单、求职这类表单很常见),邮件里直接带着文件的完整 URL,攻击者连猜都不用猜。

整条攻击链不需要登录、不需要 Cookie、不需要任何验证。CISA 的 SSVC 评估在披露时给出的是:暂未观察到在野利用、难以完全自动化,但技术影响评级为"total"。NVD而技术细节已经全部公开,利用脚本只是时间问题。

你到底中没中招:先看这三条

不是所有 Elementor 站都受影响,三个硬条件缺一不可:

  1. Elementor Pro 版本在 4.2.1 或更低(后台插件列表里能看到版本号);

  2. 站点里有用 Elementor 搭建、且已发布的页面;

  3. 页面里有 Form 表单,并且表单里放了 File Upload 字段。

免费版 Elementor 不受这个 CVE 影响——表单是 Pro 独有功能。没用表单、或者表单里没放文件上传的 Pro 站,没有这条攻击面,但版本照样建议升。

最高危的场景恰好是大家最熟的:求职表单传简历、客服工单、售后表单让你传"凭证/照片/身份证件"。做外贸独立站的朋友,如果你的询盘表单、样品申请表单带附件,重点看你。

怎么修:三种人,三条路

有正版授权的:WordPress 后台插件页直接更新到 Pro 4.2.2 或更高,一分钟的事。

授权已过期 / 用的共享授权:官方更新通道跟有效授权绑定。要么续费后更新,要么从你的官方账号下载最新版 zip,后台手动覆盖安装。这个窗口期很短,别拖。

用的是和谐版:没有任何正规更新通道,而且和谐包本身就是后门木马的常见载体。站是你的资产,这次真到了该换正版的时候。

如果今天实在没法更新,两个缓解动作先做上:把表单里的文件上传字段临时删掉(或者把带该表单的页面先下线);或者在 WAF 层面对 elementor_pro_forms_send_form 这个 AJAX 接口的异常请求做拦截,Patchstack 已经放出了对应的虚拟补丁规则。Patchstack

更新完,还有一步不能省

补丁只是把门关上,不会把已经进来的人请出去。如果你的站在漏洞版本上跑了一段时间,又确实开着带附件的表单,多做一步检查:

  • 打开 wp-content/uploads/elementor/forms/ 目录,看有没有你的表单业务类型之外的文件,尤其是 .php 结尾的,发现就删;

  • 翻一下最近几周的访问日志,重点找对这个目录的直接访问;

  • 发现任何异常,先隔离站点,再改 WP 后台、数据库和主机面板的密码。

拉远看:真正的风险面在插件生态

把 NVD(美国国家漏洞库)8 月以来的公开数据拉了一遍:跟 Elementor 生态相关的新披露 CVE 有 30 来个,大头不是 Elementor 本体,而是第三方扩展。几个扎眼的:Piotnet Addons for Elementor Pro 未授权任意文件上传(CVSS 9.6)、Templately 远程代码执行(8.8)、Essential Addons for Elementor 未授权提权到管理员(8.1)、Royal Elementor Addons 的 SSRF(8.8)。ttps://nvd.nist.gov/vuln/detail/CVE-2026-28192" data-quote-text="Unauthenticated Arbitrary File Upload in Piotnet Addons For Elementor Pro <= 7.1.67 versions." data-highlight-text="Piotnet Addons For Elementor Pro <= 7.1.67">NVDElementor 本体这次的反应其实不算慢:7 月 16 日收到报告,8 月 19 日放版本。

Elementor Pro 曝 9.0 严重漏洞:表单带文件上传的站,不登录就能被丢进一个 PHP 文件

所以这篇不是劝你"弃用 Elementor"。它出安全事件不是第一次,2023 年那个提权漏洞当时也上过不少中文报道。真正想提醒的是:把插件列表瘦一瘦。每多装一个 “XX for Elementor”,就多一个攻击面;只留真在用的,留下的打开自动更新。

接下来值得盯的信号:安全厂商是否会标记该 CVE 已被在野利用,以及 Elementor 官方是否发正式声明。有进展再同步。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章