Elementor Pro: kritická zraniteľnosť (CVE-2026-32475) a čo s ňou
V auguste 2026 sa zverejnila kritická zraniteľnosť v plugine Elementor Pro (CVE-2026-32475, CVSS 9.0). Postihnuté sú všetky verzie do 4.2.1 vrátane; opravená je vo verzii 4.2.2. Ak máte platený Elementor Pro, patrí to medzi veci, ktoré netreba odkladať.
V čom je problém
Chyba je v module formulárov – konkrétne v poli na nahratie súboru. Kontrola prípony a samotné uloženie súboru bežia v dvoch krokoch, ktoré sa dajú obísť. Útočník tak vie bez prihlásenia nahrať na web PHP súbor a spustiť naň vlastný kód – čiže prevziať celý web. Zneužiteľné je to najmä vtedy, ak máte na webe publikovaný Elementor formulár s poľom „nahrať súbor".
Čo urobiť
- Aktualizujte Elementor Pro na 4.2.2 alebo novšiu čo najskôr.
- Po aktualizácii skontrolujte priečinok
wp-content/uploads, či tam nepribudli cudzie.phpsúbory. - Pozor: Elementor Pro nie je vo verejnom repozitári WordPressu, takže bežná kontrola „zastaraných pluginov" ho nemusí zachytiť – treba ho sledovať zvlášť.
nobi túto dieru hlási vo svojej kontrole – deteguje verziu Elementora aj Elementor Pro a upozorní, ak je pod bezpečnou hranicou. Rovnako sledujeme aj ďalšie známe zraniteľnosti populárnych pluginov.