Το Elementor Pro, ένα από τα πιο δημοφιλή plugins του WordPress, είναι ευάλωτο σε μια κρίσιμη ευπάθεια που επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να ανεβάσουν αρχεία PHP και να εκτελέσουν κώδικα εξ αποστάσεως. Η ευπάθεια, που παρακολουθείται ως CVE-2026-32475, έχει βαθμολογηθεί με CVSS 9.0 στα 10. Η ανακάλυψη έρχεται σε μια περίοδο που το οικοσύστημα του WordPress δέχεται αυξημένες επιθέσεις μέσω ευπαθειών σε plugins και θέματα.

Η ευπάθεια εντοπίστηκε στο Forms module του Elementor Pro, και συγκεκριμένα στο πεδίο File Upload. Το πρόβλημα έγκειται σε μια αναντιστοιχία μεταξύ δύο διαφορετικών βρόχων επεξεργασίας: ο έλεγχος της επέκτασης αρχείου και η μετακίνηση του αρχείου στον τελικό του προορισμό εκτελούνται σε ξεχωριστούς βρόχους με διαφορετική λογική χειρισμού κενών καταχωρήσεων. Αυτή η αναντιστοιχία — που οι ειδικοί της Patchstack χαρακτήρισαν ως «textbook desynchronization flaw» — επιτρέπει σε έναν επιτιθέμενο να υποβάλει δύο τμήματα αρχείου για το ίδιο πεδίο, παρακάμπτοντας πλήρως τη λίστα αποκλεισμού επεκτάσεων και γράφοντας ένα αρχείο PHP σε δημόσιο κατάλογο.
Το αποτέλεσμα είναι ότι ένα πεδίο μεταφόρτωσης αρχείων με περιορισμούς μετατρέπεται ουσιαστικά σε ένα unauthenticated remote code execution primitive. Το ανεβασμένο αρχείο αποθηκεύεται στη διαδρομή wp-content/uploads/elementor/forms/<uniqid>.php, όπου το <uniqid> είναι το output του PHP uniqid() function. Αυτό σημαίνει ότι ο επιτιθέμενος μπορεί στη συνέχεια να εκτελέσει τον κώδικά του απευθείας μέσω του web server, αποκτώντας πλήρη έλεγχο του συστήματος.
Δείτε επίσης: King Addons for Elementor: Κρίσιμη ευπάθεια στο WordPress plugin
Elementor Pro CVE-2026-32475: Τεχνικές λεπτομέρειες της ευπάθειας
Η κατηγορία της ευπάθειας είναι CWE-434 (Unrestricted Upload of a File with a Dangerous Type), και επηρεάζει όλες τις εκδόσεις του Elementor Pro έως και την 4.2.1. Η μόνη προϋπόθεση για επιτυχή εκμετάλλευση είναι ο στοχευμένος ιστότοπος να διαθέτει τουλάχιστον μία δημοσιευμένη σελίδα Elementor που περιέχει ένα Form widget με πεδίο File Upload. Αυτή είναι μια εξαιρετικά κοινή διαμόρφωση: φόρμες αίτησης εργασίας, φόρμες επισύναψης φωτογραφίας ή εγγράφων και φόρμες υποστήριξης χρησιμοποιούν αυτό το χαρακτηριστικό. Μάλιστα, η επιλογή «Required» για το πεδίο είναι απενεργοποιημένη από προεπιλογή, οπότε δεν απαιτείται καμία ασυνήθιστη ρύθμιση.
Ο ερευνητής ασφαλείας Tin Pham (γνωστός ως TF1T) ανακάλυψε και ανέφερε την ευπάθεια στο πλαίσιο του Patchstack Bug Bounty Program. Η αναφορά έγινε στις 16 Ιουλίου 2026 και η Elementor κυκλοφόρησε την ενημέρωση κώδικα (έκδοση 4.2.2) στις 19 Αυγούστου 2026. Οι διαχειριστές ιστότοπων που χρησιμοποιούν Elementor Pro πρέπει να ενημερώσουν άμεσα στην έκδοση 4.2.2 ή νεότερη για να προστατευτούν.

Το ευρύτερο πλαίσιο αποκαλύπτει ότι το οικοσύστημα του Elementor αποτελεί συνεχή στόχο για κακόβουλους παράγοντες. Τους τελευταίους 12 μήνες, παρόμοιες ευπάθειες έχουν εντοπιστεί σε συναφή plugins: CVE-2026-28192 (unauthenticated arbitrary file upload στο Piotnet Addons for Elementor Pro), CVE-2026-18039 (unauthenticated privilege escalation στο Essential Addons for Elementor), CVE-2026-16610 (unauthenticated RCE στο Admin and Site Enhancements Pro) και CVE-2026-18438 (RCE λόγω αναντιστοιχίας επικύρωσης ονόματος αρχείου). Αυτό το μοτίβο δείχνει ότι τα form builders, τα add-ons και τα AJAX endpoints αποτελούν υψηλής αξίας στόχους, καθώς χειρίζονται συχνά δεδομένα ελεγχόμενα από επιτιθέμενους με σύνθετα μονοπάτια επικύρωσης.
Elementor Pro και WordPress: Ευρύτερες απειλές ασφαλείας
Η αποκάλυψη αυτής της ευπάθειας συμπίπτει με την κυκλοφορία του WordPress 7.0.4, που αντιμετωπίζει ένα ξεχωριστό ζήτημα υψηλής σοβαρότητας (CVE-2026-65640, CVSS 8.8). Αυτή η ευπάθεια επιτρέπει remote code execution μέσω κακόβουλης μεταφόρτωσης αρχείου Postscript από χρήστη επιπέδου Author ή υψηλότερου. Επηρεάζει τις εκδόσεις WordPress core από 4.7 έως 7.0. Για την επιτυχή εκμετάλλευση απαιτείται η χρήση Imagick και Ghostscript στον server, καθώς και η ύπαρξη χρήστη με δικαίωμα upload_files. Η ενημέρωση αλλάζει τον τρόπο με τον οποίο το WordPress χειρίζεται τα ανεβασμένα media στο ImageMagick, κλείνοντας ένα μονοπάτι που επέτρεπε σε έναν συνδεδεμένο author να μετατρέψει μια φαινομενικά κανονική εικόνα σε εκτέλεση κώδικα στον server.
Δείτε επίσης: WordPress Royal Elementor plugin: Διορθώνει κρίσιμη ευπάθεια
Παράλληλα, ερευνητές ασφαλείας αποκάλυψαν μια μεγάλης κλίμακας επιχείρηση με την ονομασία StopAndProtect, η οποία μετατρέπει χιλιάδες παραβιασμένους ιστότοπους WordPress σε κατανεμημένη υποδομή για παράδοση malware, επικοινωνίες command-and-control και αποθήκευση κλεμμένων δεδομένων. Αυτές οι εξελίξεις υπογραμμίζουν ότι οι ιστότοποι WordPress δεν αποτελούν μόνο στόχους αλλά και εργαλεία στα χέρια κυβερνοεγκληματιών, καθιστώντας την ασφάλειά τους ζήτημα που αφορά ολόκληρο το διαδίκτυο.
Σύμφωνα με The Hacker News, η ευπάθεια του Elementor Pro είναι ιδιαίτερα ανησυχητική επειδή δεν απαιτεί καμία μορφή authentication. Σε αντίθεση με πολλές άλλες ευπάθειες που απαιτούν τουλάχιστον έναν λογαριασμό χρήστη, εδώ ο επιτιθέμενος μπορεί να εκμεταλλευτεί το σφάλμα χωρίς να χρειαστεί να συνδεθεί στον ιστότοπο. Αυτό αυξάνει δραματικά τον αριθμό των πιθανών επιτιθέμενων και καθιστά την ευπάθεια ιδιαίτερα επικίνδυνη για ιστότοπους που δέχονται δημόσιες φόρμες.
Πώς να προστατευτείτε από την ευπάθεια Elementor Pro
Η άμεση ενέργεια που πρέπει να κάνουν όλοι οι διαχειριστές ιστότοπων που χρησιμοποιούν Elementor Pro είναι η ενημέρωση στην έκδοση 4.2.2 ή νεότερη. Αυτή είναι η μόνη πλήρης λύση για την αντιμετώπιση του CVE-2026-32475. Μέχρι να ολοκληρωθεί η ενημέρωση, συνιστάται η απενεργοποίηση ή αφαίρεση δημόσιων φορμών που περιέχουν πεδία File Upload, ώστε να μειωθεί η επιφάνεια επίθεσης.
Επιπλέον, οι διαχειριστές θα πρέπει να ελέγξουν όλες τις δημοσιευμένες σελίδες για Elementor Form widgets που δέχονται μεταφορτώσεις αρχείων — ιδιαίτερα φόρμες επικοινωνίας, υποστήριξης, αίτησης εργασίας και υποβολής εγγράφων. Ο έλεγχος των αρχείων καταγραφής του web server και του WordPress για ύποπτες μεταφορτώσεις αρχείων, ειδικά αρχείων PHP ή άλλων εκτελέσιμων τύπων στους καταλόγους μεταφόρτωσης, είναι επίσης κρίσιμος. Σε επίπεδο web server, συνιστάται ο περιορισμός εκτέλεσης στους καταλόγους μεταφόρτωσης και η εφαρμογή λιστών επιτρεπόμενων επεκτάσεων αρχείων και τύπων MIME.
Δείτε επίσης: Meshtastic: Critical GitHub Actions flaw με pull_request_target επιτρέπει supply chain compromise (CVE-2026-44359)
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αν εντοπιστούν σημάδια κατάχρησης, οι ειδικοί συνιστούν να υποθέσετε ότι η επιτυχής εκμετάλλευση μπορεί να οδηγήσει σε πλήρη παραβίαση του ιστότοπου και να προχωρήσετε σε άμεση αλλαγή όλων των κωδικών πρόσβασης και κλειδιών ασφαλείας. Γενικότερα, οι χρήστες WordPress καλούνται να διατηρούν ενημερωμένα τα plugins και τα θέματά τους, να σαρώνουν για μη εξουσιοδοτημένες τροποποιήσεις που εξυπηρετούν απροσδόκητες ανακατευθύνσεις ή αναδυόμενα παράθυρα, και να ελέγχουν τακτικά για άγνωστους λογαριασμούς και plugins. Η ευπάθεια του Elementor Pro αποτελεί ακόμη μια υπενθύμιση ότι ακόμη και οι πιο δημοφιλείς και αξιόπιστες λύσεις μπορούν να κρύβουν κρίσιμα ελαττώματα ασφαλείας που απαιτούν άμεση αντιμετώπιση.
