Publicat pe 4 septembrie 2026 · Echipa mitza.es

Elementor Pro, versiunea cu plată a celui mai popular constructor vizual de pagini pentru WordPress, avea o vulnerabilitate critică identificată drept CVE-2026-32475, cu un scor de 9.0 din 10 pe scara CVSS. Defectul permitea unui atacator să execute cod de la distanță pe server fără să fie nevoie să se autentifice sau să dețină vreo credențială: era suficient să găsească site-ul afectat pentru a exploata direct defectul.
Ce face ca această vulnerabilitate să fie atât de gravă
Elementor este, de departe, unul dintre cele mai folosite constructoare de pagini din ecosistemul WordPress: pluginul gratuit, baza pe care se instalează versiunea Pro, depășește 10 milioane de instalări active. Asta nu înseamnă că 10 milioane de site-uri foloseau versiunea Pro afectată, dar oferă o idee despre dimensiunea ecosistemului în care apare un defect de acest tip: cu cât mai multe site-uri folosesc aceeași bucată de software, cu atât devine mai atractiv pentru un atacator să automatizeze căutarea instalărilor vulnerabile.
Defectul tehnic, explicat fără jargon
Problema se afla în modulul de încărcare a fișierelor din Elementor Pro, cel folosit, de exemplu, de formularele care permit unui vizitator să atașeze un document. Când cineva încărca un fișier fără nume, codul de validare (cel care verifică dacă fișierul este de un tip permis) și codul care procesa și salva efectiv fișierul nu aplicau exact aceeași logică: unul dintre cele două putea încheia verificarea prea devreme în acest caz specific. Acea mică diferență între „ce se validează” și „ce se procesează” este exact portița de care are nevoie un atacator: permitea încărcarea unui fișier PHP deghizat, ocolind filtrul de tip de fișier, iar odată ce acel fișier malițios ajungea pe server, îl putea executa direct. Rezultatul este control de la distanță asupra serverului, fără să se fi autentificat vreodată.
Ce versiuni erau afectate
- Toate versiunile de Elementor Pro anterioare versiunii 4.2.2 erau afectate.
- Versiunea 4.2.2, deja disponibilă, corectează defectul.
- Versiunea gratuită a Elementor (fără „Pro”) nu este implicată în acest CVE anume.
Cronologie: o divulgare responsabilă, nu un atac-surpriză
Partea pozitivă a acestui caz este modul în care a fost gestionat. Cercetătorul Tin Pham a raportat defectul către Patchstack pe 16 iulie 2026. Echipa Elementor a avut o corecție pregătită chiar a doua zi, 17 iulie. Patchstack a verificat că soluția funcționează corect pe 3 august, iar actualizarea a ajuns în final la utilizatori în jurul datei de 19-20 august 2026. Din câte arată rapoartele de securitate disponibile, nu a fost detectată nicio exploatare activă a acestui defect înainte de corecție — un exemplu de divulgare responsabilă care a funcționat exact așa cum trebuie.
Totuși, faptul că nu a existat exploatare masivă până acum nu înseamnă că riscul a dispărut. Detaliile tehnice ale defectului sunt acum publice, iar experiența cu alte vulnerabilități WordPress — precum lanțul wp2shell din nucleul WordPress despre care am scris acum câteva săptămâni — arată că încercările de exploatare oportunistă încep de obicei la scurt timp după ce un defect devine public, vizând exact site-urile care nu au fost încă actualizate.
Ce trebuie făcut chiar acum dacă folosești Elementor Pro
Dacă site-ul tău folosește Elementor Pro, iată pașii recomandați de Patchstack, care merită urmați fără întârziere:
- Actualizează imediat la Elementor Pro 4.2.2 sau o versiune ulterioară, fără să aștepți următoarea fereastră de mentenanță programată.
- Verifică directorul
wp-content/uploads/elementor/forms/pentru fișiere PHP pe care nu le recunoști: actualizarea pluginului corectează defectul de acum înainte, dar nu elimină niciun fișier malițios care ar fi putut fi deja încărcat înainte de aplicarea corecției. - Dacă site-ul tău a rulat pe o versiune vulnerabilă o perioadă mai lungă, merită o verificare mai amplă a acelui director de încărcări, nu doar o privire rapidă.
De ce contează asta în special pentru IMM-urile din Spania
Combinația WordPress cu Elementor este una dintre cele mai obișnuite alegeri pentru micile afaceri și liber-profesioniștii din Spania care își construiesc propriul site: este vizuală, nu necesită cunoștințe de programare și acoperă bine majoritatea nevoilor. Problema este că, tocmai din acest motiv, aproape nimeni nu urmărește dacă în această săptămână apare o actualizare critică pentru un anumit plugin. Și nu este ceva specific doar WordPress-ului: același tipar „actualizează acum, chiar dacă site-ul funcționează bine” s-a repetat și pe alte tehnologii, așa cum am văzut cu vulnerabilitățile critice din Next.js anul acesta.
Exact asta acoperă o mentenanță IT activă: cineva care urmărește alertele de securitate ale pluginurilor folosite de site-ul tău și aplică corecțiile înainte ca acestea să devină o problemă reală. Serviciul nostru de mentenanță IT include această monitorizare, iar dacă vrei un diagnostic punctual al stării actuale a instalării tale, auditul nostru de site verifică versiunile pluginurilor, configurația și eventuale urme ale unor compromiteri anterioare.