nobi.

Elementor Pro: kritická zraniteľnosť (CVE-2026-32475) a čo s ňou

V auguste 2026 sa zverejnila kritická zraniteľnosť v plugine Elementor Pro (CVE-2026-32475, CVSS 9.0). Postihnuté sú všetky verzie do 4.2.1 vrátane; opravená je vo verzii 4.2.2. Ak máte platený Elementor Pro, patrí to medzi veci, ktoré netreba odkladať.

V čom je problém

Chyba je v module formulárov – konkrétne v poli na nahratie súboru. Kontrola prípony a samotné uloženie súboru bežia v dvoch krokoch, ktoré sa dajú obísť. Útočník tak vie bez prihlásenia nahrať na web PHP súbor a spustiť naň vlastný kód – čiže prevziať celý web. Zneužiteľné je to najmä vtedy, ak máte na webe publikovaný Elementor formulár s poľom „nahrať súbor".

Čo urobiť

  • Aktualizujte Elementor Pro na 4.2.2 alebo novšiu čo najskôr.
  • Po aktualizácii skontrolujte priečinok wp-content/uploads, či tam nepribudli cudzie .php súbory.
  • Pozor: Elementor Pro nie je vo verejnom repozitári WordPressu, takže bežná kontrola „zastaraných pluginov" ho nemusí zachytiť – treba ho sledovať zvlášť.

nobi túto dieru hlási vo svojej kontrole – deteguje verziu Elementora aj Elementor Pro a upozorní, ak je pod bezpečnou hranicou. Rovnako sledujeme aj ďalšie známe zraniteľnosti populárnych pluginov.

Zdroje

Otestujte svoj web zadarmo

nobi za pár sekúnd skontroluje HTTPS, bezpečnosť, SEO, GDPR aj responzívnosť a ukáže, čo presne treba opraviť.

Spustiť kontrolu

Späť na príručku