
Elementor Pro 檔案上傳驗證漏洞危害嚴重,允許 PHP 代碼執行 (CVE‑2026‑32475)
核心重點
資安研究機構 Patchstack 與 Wordfence 近日獨立揭露,WordPress 外掛 Elementor Pro 在表單模組(Forms module)處理檔案上傳欄位時,檔案類型檢查與寫入流程存在缺陷。攻擊者可繞過副檔名封鎖,將惡意 PHP 檔案寫入網站公開目錄,進而在伺服器上執行任意程式碼,屬遠端程式碼執行(RCE)漏洞。該漏洞編號 CVE‑2026‑32475,Patchstack 評分 9.0,Wordfence 進一步上調至 9.8,屬於極高危險等級。
背景與技術細節
Elementor Pro 是 WordPress 最受歡迎的頁面建構外掛之一,官方在外掛市集顯示活躍安裝量超過 1000 萬(Wordfence 統計約 600 萬)。其 Forms 模組允許使用者在表單中加入檔案上傳欄位,理論上應僅接受圖片、PDF 等安全類型。但程式碼在驗證檔案 MIME 類型與副檔名時,未正確比對實際檔案內容,且在寫入檔案時直接使用使用者提供的檔名。結果攻擊者只要上傳帶有 .php 副檔名的惡意檔案,或利用雙重副檔名(如 shell.php.jpg)繞過過濾,即可將 PHP 程式碼寫入 wp-content/uploads 等公開目錄,隨後透過瀏覽器直接呼叫執行,取得網站完整控制權。
影響範圍與風險
- 受影響版本:4.2.1 及之前的所有版本。
- 已修補版本:開發商 Elementor 已於 4.2.2 版釋出修補,修正檔案類型驗證與寫入機制。
- 潛在後果:攻擊者可植入後門、竊取資料庫、發動網站代管(Web Shell)或利用受感染站點發送垃圾郵件、發動進一步攻擊。
- 資安評分:CVSS 9.8(Wordfence)表示此漏洞在可利用性、影響範圍與機密性三方面皆極為嚴重。
建議與未來展望
-
立即更新:所有使用 Elementor Pro 的站長應在第一時間升級至 4.2.2 以上版本,並確認更新成功。
-
加強檔案掃描:部署伺服器端的惡意檔案偵測工具,對
uploads目錄實施定期掃描。 -
最小權限原則:將上傳目錄的執行權限設定為 no‑exec,即使 PHP 檔案被寫入亦無法直接執行。
-
監控異常行為:利用 WAF(Web Application Firewall)或 Wordfence 等安全外掛,偵測異常的檔案上傳與 URL 請求。
此事件再次提醒,外掛的安全性是 WordPress 生態系統的關鍵環節。即使是市佔率極高的工具,也可能因單一驗證流程的疏失而成為攻擊入口。站長與開發者應持續關注資安通報,養成快速修補與防禦的習慣,才能在瞬息萬變的威脅環境中維護網站的完整與信任。