Tải tệp tùy ý không cần xác thực dẫn đến thực thi mã từ xa trong plugin Elementor Pro của Elementor

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-32475 là gì?

Lỗ hổng CVE-2026-32475 là lỗ hổng Unrestricted Upload of File with Dangerous Type ảnh hưởng tới Elementor Pro. Lỗ hổng này được xếp hạng ở mức Nghiêm trọng, với điểm CVSS 9. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Lỗ hổng Tải tệp không hạn chế với loại nguy hiểm trong Elementor Elementor Pro cho phép sử dụng các tệp độc hại. Vấn đề này ảnh hưởng đến Elementor Pro: từ n/a đến hết 4.2.1.

Sản phẩm và phạm vi ảnh hưởng

  • Elementor Elementor Pro, dưới dạng WordPress plugin, bị ảnh hưởng từ n/a đến hết 4.2.1, theo điều kiện lessThanOrEqual trong dữ liệu bị ảnh hưởng.
  • Dữ liệu chuẩn hóa đánh dấu trạng thái mặc định là unaffected ngoài phạm vi được mô tả và đánh dấu thay đổi sang unaffected tại 4.2.2.
  • Patchstack xác định 4.2.2 là bản đã được vá cho nhánh bị ảnh hưởng.
  • Bản ghi chỉ nêu một sản phẩm bị ảnh hưởng và không thiết lập độc lập trạng thái của các nhánh song song hoặc các phiên bản về sau ngoài thông tin trên.

Chi tiết kỹ thuật

Đây là lỗ hổng CWE-434 trong Forms module của Elementor Pro, cụ thể tại modules/forms/fields/upload.php. Trình xử lý kiểm tra validation() duyệt các mục tải lên và kiểm tra phần mở rộng bằng danh sách cho phép cùng blocklist các loại tệp nguy hiểm. Sau đó, process_field() duyệt lại cùng dữ liệu để di chuyển tệp vào thư mục upload công khai, nhưng hai vòng lặp xử lý mục tệp rỗng có hành vi khác nhau. Trong một multipart request được tạo đặc biệt, một mục rỗng có lỗi UPLOAD_ERR_NO_FILE có thể khiến validation() dừng sớm, bỏ qua tệp nguy hiểm tiếp theo, trong khi process_field() vẫn tiếp tục xử lý và di chuyển tệp đó. Phần mở rộng của tệp được giữ lại trong tên tệp mới, vì vậy một tệp PHP có thể được ghi vào thư mục biểu mẫu công khai và sau đó được máy chủ xử lý. Điều kiện tiếp cận là website phải có một trang Elementor đã xuất bản với Form widget chứa File Upload field; advisory cho biết request có thể được gửi qua elementor_pro_forms_send_form mà không cần cookie hoặc nonce.

Khả năng khai thác

Lỗ hổng có thể bị khai thác qua mạng, không yêu cầu xác thực và không yêu cầu người dùng tương tác. Bản ghi chuẩn hóa đánh dấu attack complexity là cao, nghĩa là việc khai thác cần thỏa mãn điều kiện hoặc hình dạng request cụ thể hơn so với một lần tải tệp thông thường. Điều kiện triển khai quan trọng là website phải công khai một Elementor Form có File Upload field. Bản ghi được cung cấp để known_exploited là null và public_exploit là false, nhưng trang cơ sở dữ liệu hiện tại của Patchstack lại hiển thị nhãn “Known to be exploited! (KEV)”; vì vậy trạng thái khai thác có mâu thuẫn và nên được xem là chưa được giải quyết dứt khoát. Bằng chứng được cung cấp không nêu tên chiến dịch, nạn nhân hoặc exploit cụ thể.

Tác động kỹ thuật

Khai thác thành công có thể biến chức năng upload bị giới hạn thành primitive thực thi mã từ xa trên máy chủ WordPress. Do request không cần xác thực, một website có biểu mẫu phù hợp có thể bị tấn công mà không cần chiếm tài khoản người dùng trước. Mã được thực thi có thể hoạt động với quyền của web server, từ đó có khả năng ảnh hưởng đến tính bảo mật, toàn vẹn và khả dụng của website hoặc dữ liệu mà tài khoản đó truy cập được. Phạm vi quyền thực tế, khả năng thoát khỏi website và ảnh hưởng tới các dịch vụ khác phụ thuộc vào cấu hình máy chủ, quyền filesystem và cơ chế cô lập. Điều kiện yêu cầu biểu mẫu công khai và độ phức tạp khai thác cao là các giới hạn quan trọng, nhưng không loại bỏ rủi ro trên các website đáp ứng điều kiện này.

Tác động đến tổ chức

Một lần khai thác thành công có thể đặt tệp PHP vào thư mục upload công khai và khiến mã trên máy chủ được thực thi với quyền của tài khoản web. Điều này có thể cho phép kẻ tấn công thay đổi nội dung hoặc cấu hình website, truy cập dữ liệu mà tài khoản máy chủ có quyền đọc, hoặc làm gián đoạn dịch vụ. Mức độ ảnh hưởng thực tế phụ thuộc vào quyền của tài khoản WordPress hoặc web server, cơ chế cô lập và các biện pháp phòng vệ bổ sung. Bản ghi không xác nhận một vụ xâm nhập cụ thể, nhưng việc chỉ cập nhật plugin sẽ không tự động xóa tệp độc hại có thể đã được tạo trước đó.

Cách khắc phục

  1. Cập nhật Elementor Pro lên 4.2.2, là bản sửa lỗi được xác định cho nhánh bị ảnh hưởng.
  2. Nếu chưa thể cập nhật ngay, áp dụng mitigation rule của Patchstack để chặn các cuộc tấn công trong thời gian chờ vá. Bằng chứng hiện có không cung cấp một workaround thủ công khác từ nhà cung cấp.
  3. Trên các website từng chạy bản bị ảnh hưởng và có File Upload field công khai, kiểm tra wp-content/uploads/elementor/forms/ để tìm tệp bất thường, đặc biệt là tệp .php hoặc loại tệp không thuộc danh sách tài liệu và hình ảnh được biểu mẫu chấp nhận.
  4. Nếu phát hiện tệp đáng ngờ hoặc dấu hiệu thực thi mã, xử lý theo quy trình ứng phó sự cố của tổ chức; không giả định rằng cập nhật plugin đã loại bỏ mọi thay đổi được tạo trong thời gian lỗ hổng tồn tại.
  5. Không suy ra rằng mọi nhánh song song hoặc mọi phiên bản về sau đều được bao phủ nếu chưa xác minh trực tiếp với hướng dẫn cập nhật tương ứng của nhà cung cấp.

Cách phát hiện

  1. Kiểm kê các website WordPress đang cài Elementor Pro và xác định những website có trang đã xuất bản chứa Form widget với File Upload field.
  2. Đối chiếu phiên bản plugin với phạm vi bị ảnh hưởng trong bản ghi, ưu tiên các website có biểu mẫu upload công khai.
  3. Kiểm tra wp-content/uploads/elementor/forms/ trên các website từng chạy bản bị ảnh hưởng để tìm tệp không phù hợp với loại tài liệu hoặc hình ảnh mà biểu mẫu thực tế chấp nhận, đặc biệt là tệp có phần mở rộng .php.
  4. Như một biện pháp rà soát bổ sung, tương quan log web và log ứng dụng cho các request không xác thực tới elementor_pro_forms_send_form cùng các request tiếp theo tới thư mục biểu mẫu công khai. Đây là điểm kiểm tra phòng ngừa, không phải IOC được xác nhận.
  5. Không xem việc không tìm thấy tệp đáng ngờ hoặc log liên quan là bằng chứng tuyệt đối rằng website chưa bị khai thác.
Nguồn (13)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan