CVE-2026-32475 в Elementor Pro: патч не удаляет веб-шелл
19 августа Elementor выпустила патч для CVE-2026-32475, но атаки начались в тот же день: Wordfence заблокировала более 190 000 попыток за пять дней. Уязвимость позволяет загрузить PHP-файл в wp-content/uploads/elementor/forms/ без авторизации и выполнить его, поэтому обновление плагина не гарантирует удаления уже установленного веб-шелла.
- Wordfence заблокировала свыше 190 000 попыток эксплуатации за первые пять дней
- Уязвимы Elementor Pro 4.2.1 и более ранние версии, более 6 млн установок
- Эксплуатация — один POST на admin-ajax.php без авторизации и nonce
- Патч закрывает уязвимость, но не удаляет уже загруженный веб-шелл
Читать дальше
Безопасность