CVE nghiêm trọng: Lỗ hổng Elementor Pro đe dọa website

CVE nghiêm trọng: Lỗ hổng Elementor Pro đe dọa website
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Lỗ hổng nghiêm trọng trên Elementor Pro cho phép chiếm quyền điều khiển website WordPress

Một lỗ hổng bảo mật nghiêm trọng trong plugin Elementor Pro cho WordPress có thể cho phép kẻ tấn công chưa xác thực tải lên các tệp PHP độc hại và thực thi mã trên các máy chủ dễ bị tấn công. Lỗ hổng này, được theo dõi với mã định danh CVE-2026-32475, ảnh hưởng đến các phiên bản Elementor Pro cho đến phiên bản 4.2.1 và đã được khắc phục trong phiên bản 4.2.2.

Elementor Pro là một tiện ích mở rộng cao cấp cho trình tạo trang Elementor. Widget Forms của nó cho phép chủ sở hữu website tạo các biểu mẫu liên hệ, ứng tuyển, hỗ trợ và nộp tài liệu. Tính năng dễ bị tấn công là trường File Upload cho phép người dùng đính kèm tệp.

Cơ chế khai thác lỗ hổng

Lỗ hổng phát sinh do plugin xử lý việc xác thực tệp và lưu trữ tệp trong các vòng lặp riêng biệt. Trong điều kiện bình thường, Elementor Pro sẽ kiểm tra phần mở rộng của tệp đã tải lên dựa trên danh sách cho phép và danh sách chặn. Các phần mở rộng nguy hiểm như .php, .phtml, .asp.exe sẽ bị từ chối.

Tuy nhiên, hai vòng lặp này xử lý các mục tải lên trống khác nhau. Kẻ tấn công có thể gửi nhiều phần tệp cho một trường tải lên duy nhất, đặt một mục tệp trống trước và một tệp PHP độc hại sau đó. Quy trình xác thực sẽ dừng lại khi gặp mục trống, nghĩa là nó sẽ không bao giờ kiểm tra tệp PHP. Quy trình xử lý tệp sẽ bỏ qua mục trống và tiếp tục lưu tệp độc hại tiếp theo.

Kết quả là, kẻ tấn công có thể đặt một payload PHP vào thư mục tải lên biểu mẫu Elementor công khai. Nếu tệp đã tải lên được truy cập qua trình duyệt, máy chủ web có thể thực thi tệp đó, cấp cho kẻ tấn công khả năng remote code execution với quyền của máy chủ web.

Yêu cầu và tác động

Cuộc tấn công này không yêu cầu tài khoản WordPress, thông tin đăng nhập hoặc sự tương tác của quản trị viên. Yêu cầu chính là một widget Biểu mẫu Elementor Pro có sẵn công khai bao gồm trường File Upload. Elementor cho biết tùy chọn tải lên nhiều tệp cũng phải được bật, và tùy chọn này bị tắt theo mặc định.

Các quản trị viên bị ảnh hưởng nên cập nhật ngay lập tức Elementor Pro lên phiên bản 4.2.2 trở lên. Bản phát hành cập nhật đã căn chỉnh hành vi xác thực và xử lý tệp, đồng thời bổ sung các quy tắc xác thực mạnh mẽ hơn gần quy trình di chuyển tệp.

Phát hiện và khuyến nghị

Lỗ hổng này được phát hiện bởi nhà nghiên cứu bảo mật Tin Pham, hay còn gọi là TF1T, và được báo cáo thông qua Patchstack. Patchstack đã công bố các quy tắc giảm thiểu cho khách hàng của mình trong khi Elementor chuẩn bị và phát hành bản cập nhật bảo mật vào ngày 19 tháng 8 năm 2026.

Các quản trị viên nên kiểm tra thư mục wp-content/uploads/elementor/forms/ để tìm các tệp PHP bất thường hoặc nội dung thực thi khác. Bất kỳ tệp đáng ngờ nào cũng nên được coi là dấu hiệu xâm nhập tiềm ẩn và cần được điều tra trước khi xóa bỏ.

Chủ sở hữu website cũng nên xem xét các biểu mẫu tải lên công khai, tắt chức năng tải lên tệp không cần thiết, giới hạn các loại tệp được chấp nhận và ngăn chặn việc thực thi PHP trong các thư mục tải lên của WordPress. Mặc dù không có dấu hiệu khai thác chủ động nào được quan sát công khai tại thời điểm báo cáo, bản chất không cần xác thực của lỗ hổng này khiến việc vá lỗi nhanh chóng trở nên thiết yếu.

Để ngăn chặn các sự cố do điều tra chậm trễ, chủ động tích hợp threat intelligence vào quy trình SOC của bạn có thể cải thiện khả năng phát hiện và phản ứng.