
Photo by Markus Winkler on Pexels
預計閱讀 1 分鐘原文來源
Elementor Pro 重大漏洞 CVE‑2026‑32475 被實際利用 超過 19 萬次攻擊被阻擋,4.2.2 版已完成修補
核心要點
- Elementor Pro 表單元件的 CVE‑2026‑32475 漏洞允許未登入攻擊者繞過檔案上傳檢查,直接寫入可執行的 PHP 檔案。
- Wordfence 自 8 月 19 日漏洞公開以來,已攔截超過 19 萬 次利用嘗試,攻擊高峰集中在 8 月 19‑23 日。
- Elementor 已於 4.2.2 版針對此缺口發布修補,仍使用 4.2.1 或更早版本的站點必須立即升級。
背景與技術細節
CVE‑2026‑32475 影響 Elementor Pro 4.2.1 及更早版本的 表單元件。
- 攻擊前置條件:目標網站必須已發布含表單的頁面,且表單內至少有一個非必填的檔案上傳欄位。
- 漏洞機制:表單的檔案驗證流程在處理多筆上傳項目時,會先接受「空檔案」的項目,導致後續項目中的 PHP 檔案跳過副檔名與 MIME 類型檢查,直接寫入 /wp‑content/uploads/elementor/forms/ 目錄。
- 危害:寫入成功的 PHP 檔案可被直接透過 URL 執行,攻擊者得以在伺服器上遠端執行任意指令,進一步植入後門或竊取資料。
Wordfence 觀測到的攻擊流程如下:
-
先送出一筆「無檔案」的上傳項目,使驗證提前結束。
-
隨即在同一請求的後續項目夾帶惡意 PHP 檔案。
-
檔案寫入上傳目錄後,利用 /wp‑admin/admin‑ajax.php 的表單請求觸發執行。
影響範圍與即時防禦
- 即時阻擋:Wordfence 在偵測到上述異常請求後即自動封鎖,累計阻擋逾 19 萬次。
- 潛在風險:若網站未安裝 Wordfence 或防火牆規則不夠嚴格,惡意 PHP 檔案可能已成功寫入並被執行,留下後門或資料外洩痕跡。
- 檢查建議:管理員應檢視 /wp-content/uploads/elementor/forms/ 目錄是否出現 .php 檔案,並審查伺服器存取紀錄,特別是針對 admin‑ajax.php 的異常表單提交。
修補與未來展望
Elementor 已於 4.2.2 版 完成漏洞修補,修正了檔案驗證流程的邏輯缺陷。建議網站管理員:
-
立即升級 至 4.2.2 或更新的版本。
-
在 Wordfence(或其他 WAF)中啟用「禁止上傳目錄執行程式碼」的防火牆規則,即使惡意檔案寫入,也能阻止直接執行。
-
定期執行檔案完整性掃描,確保未留下隱蔽的後門。
隨著 WordPress 生態系統持續擴大,外掛安全已成為整體資安防護的關鍵環節。持續更新、加強防火牆、主動監控 是降低類似零日攻擊風險的最佳策略。
提醒:若您尚未訂閱資安日報或資安週報,建議立即加入,掌握全球與臺灣最新資安動態,避免錯過關鍵警訊。
分享