Затронутые установки
CVE-2026-32475 затрагивает Elementor Pro до версии 4.2.1 включительно и исправлена в 4.2.2 [S1][S2]. Ошибка находится в поле File Upload виджета Forms: проверка и обработка файла могут расходиться, если необязательное поле загрузки содержит пустую запись, за которой следует другой файл [S1]. Это может позволить неаутентифицированному злоумышленнику загрузить тип файла, который должен быть отклонён. Возможность выполнения файла зависит от настроек веб-сервера и каталога загрузок [S1].
Сайт подвержен риску, только если активна затронутая версия Elementor Pro и опубликованная страница содержит Form widget хотя бы с одним необязательным полем File Upload [S1][S2]. Журнал изменений поставщика подтверждает доступность версии 4.2.2 и более новых поддерживаемых выпусков [S3].
Активная эксплуатация и влияние
Wordfence сообщила, что атаки начались 19 августа 2026 года, в день публичного раскрытия, и к 2 сентября её межсетевой экран заблокировал более 190 000 попыток [S2]. Наблюдаемые атаки пытались разместить исполняемые PHP-файлы в каталоге загрузок Elementor Forms; успешное выполнение может привести к удалённым командам и захвату сайта [S2].
Эти данные подтверждают активное нацеливание, но не компрометацию каждого сайта с уязвимой версией. Версия сама по себе не доказывает наличие нужного Form widget, необязательного поля загрузки или возможности выполнения загруженных скриптов [S1][S2].
Устранение и проверка инцидента
Немедленно обновите Elementor Pro до 4.2.2 или более новой поддерживаемой версии [S1][S2]. Обновляйте Elementor и Elementor Pro совместно по инструкции поставщика, заранее создайте резервную копию и после развёртывания проверьте активную версию плагина [S3][S4].
Проверьте каталог загрузок Elementor Forms и журналы веб-сервера на неожиданные исполняемые файлы и подозрительную активность форм в период риска [S2]. Запретите выполнение скриптов в каталогах загрузки и по возможности храните загрузки вне исполняемых путей. Неожиданный исполняемый файл следует считать инцидентом, требующим локализации, проверки учётных данных и восстановления из доверенных артефактов [S2].
Данные репозитория и ограничения
Безопасная проверка репозитория может определить точную затронутую версию Elementor Pro и, при наличии исходного кода, соответствующую реализацию загрузки Forms [S1]. Это помогает определить приоритет исправления без отправки файлов и попыток выполнения кода [S1].
Данные репозитория или пассивной веб-проверки не доказывают фактическую развёрнутую версию, наличие опубликованной уязвимой формы, необязательность поля, разрешение выполнения PHP в каталоге загрузок или факт эксплуатации [S1][S2]. FixVibe не загружает исполняемые файлы и не воспроизводит обход на работающем сайте; владельцу необходимо отдельно проверить развёрнутую версию, конфигурацию формы и признаки компрометации [S1][S2].
