پرش به محتوا
منو
داده‌نوشت
فناوری، زیرساخت و هوش مصنوعی
امنیت

باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیون‌ها سایت وردپرسی

آسیب‌پذیری آپلود فایل بدون محدودیت در Elementor Pro با امتیاز ۹.۰ به مهاجمان اجازه می‌دهد بدون احراز هویت فایل PHP مخرب آپلود و روی میلیون‌ها سایت وردپرسی کد اجرا کنند.

انتشار: ۳۰ مرداد ۱۴۰۵به‌روزرسانی: ۲ شهریور ۱۴۰۵4 دقیقه
افزونه Elementor Pro در وردپرس
آسیب‌پذیری بحرانی Elementor Pro میلیون‌ها سایت وردپرسی را در معرض RCE قرار می‌دهد. — Elementor

CVE-2026-32475 یک آسیب‌پذیری آپلود فایل بدون محدودیت (unrestricted file upload) در افزونه Elementor Pro است که با امتیاز CVSS 9.0 ثبت شده و نسخه‌های تا 4.2.1 را تحت تأثیر قرار می‌دهد. این نقص به مهاجمان اجازه می‌دهد بدون احراز هویت، فایل‌های PHP مخرب روی سرور آپلود و کد دلخواه اجرا کنند. رکورد CVE در ۱۹ اوت منتشر شد و رسانه‌های امنیتی وردپرس در ۲۱ اوت آن را به‌عنوان تهدید بحرانی برای میلیون‌ها سایت علامت زدند.

#چه اتفاقی افتاده است؟

بر اساس رکورد CVE و پوشش رسانه‌های امنیتی، مهاجم می‌تواند با ارسال درخواست ساخته‌شده به مسیر آسیب‌پذیر افزونه، بدون داشتن حساب کاربری فایل PHP روی سرور بارگذاری کند و سپس با فراخوانی آن فایل، کد خود را با سطح دسترسی وب‌سرور اجرا کند. این سناریو عملاً یعنی تصرف کامل سایت: از تغییر محتوا و تزریق بدافزار تا سرقت پایگاه داده و ایجاد در پشتی.

Elementor یکی از محبوب‌ترین صفحه‌سازهای وردپرس است و نسخه Pro آن روی میلیون‌ها سایت فعال است؛ همین مقیاس نصب است که هر آسیب‌پذیری بحرانی در آن را به رویدادی با ابعاد وسیع تبدیل می‌کند.

تصویر داخلی: باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیو تصویر داخلی: باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیو — Elementor

#جزئیات فنی

آسیب‌پذیری‌های آپلود فایل معمولاً از یکی این دو ریشه می‌آیند: فقدان بررسی نوع فایل (MIME/extension) در سمت سرور یا اتکا به بررسی‌های سمت کلاینت که به‌راحتی دور زده می‌شوند. در الگوی کلاسیک، مهاجم فایلی با پسوند فریبنده یا محتوای دوگانه آپلود می‌کند و اگر سرور آن را در مسیر قابل اجرا ذخیره کند، RCE حاصل می‌شود.

نکته مهم این است که این نقص در نسخه پولی افزونه (Elementor Pro) دیده شده و تا نسخه 4.2.1 شامل آن می‌شود. مدیران سایت‌ها باید بلافاصله به نسخه اصلاح‌شده ارتقا دهند و دایرکتوری‌های آپلود (مانند wp-content/uploads) را برای فایل‌های اجرایی مشکوک بررسی کنند. فعال‌سازی قوانین WAF و غیرفعال‌کردن اجرای PHP در مسیرهای آپلود نیز راهکارهای کاهنده رایج این دسته حملات است.

#چرا مهم است؟

تاریخچه امنیت وردپرس نشان می‌دهد آسیب‌پذیری‌های احراز‌هویت‌نشده در افزونه‌های پرکاربرد، ظرف چند روز به بهره‌برداری انبوه می‌رسند. بات‌نت‌ها دائماً اینترنت را برای چنین CVEهایی اسکن می‌کنند و فاصله میان انتشار عمومی جزئیات تا شروع حملات خودکار، گاهی به چند ساعت می‌رسد. Elementor Pro با پایگاه نصب میلیونی، درست در مرکز همین مدل تهدید قرار دارد.

از منظر تحریری، این پرونده بار دیگر سؤال کهنه اما بی‌پاسخ اکوسیستم وردپرس را مطرح می‌کند: مدلی که امنیت میلیون‌ها سایت به سرعت به‌روزرسانی دستی افزونه‌ها وابسته است، پایدار نیست. تا وقتی به‌روزرسانی خودکار برای افزونه‌های تجاری به‌صورت پیش‌فرض و اجباری فعال نشود، چنین CVEهایی همچنان به مهم‌ترین بردار نفوذ به وب تبدیل خواهند شد.

در سطح دفاعی، مدیران سایت‌های وردپرسی باید فراتر از خود Elementor Pro فکر کنند: هر افزونه‌ای که قابلیت آپلود فایل دارد، بالقوه یک نقطه ورود است. چیدمان پیشنهادی شامل محدود کردن انواع فایل مجاز در سطح وب‌سرور، غیرفعال‌کردن اجرای PHP در دایرکتوری‌های آپلود، به‌کارگیری WAF با قوانین به‌روز و فعال‌سازی به‌روزرسانی خودکار افزونه‌هاست. همچنین پایش فایل‌های تازه ایجادشده در wp-content و بررسی لاگ‌های POST غیرعادی به مسیرهای افزونه، می‌تواند بهره‌برداری در حال وقوع را پیش از آسیب جدی متوقف کند.

همچنین باید میان دو گروه قربانی تفکیک قائل شد: سایت‌هایی که میزبانی مدیریت‌شده دارند معمولاً ظرف چند ساعت در سطح سرور محافظت می‌شوند، اما میلیون‌ها سایت خودمیزبان — فروشگاه‌ها، خبرگزاری‌ها و کسب‌وکارهای کوچک — به به‌روزرسانی دستی وابسته‌اند و همین گروه، بدنه اصلی قربانیان بهره‌برداری انبوه خواهند بود. تجربه آسیب‌پذیری‌های پیشین افزونه‌های پرکاربرد وردپرس نشان داده که حتی هفته‌ها پس از انتشار وصله، صدها هزار سایت هنوز نسخه آسیب‌پذیر را اجرا می‌کنند و بات‌نت‌ها دقیقاً همین دیرکرد را شکار می‌کنند.

#اعداد و ارقام

  • امتیاز CVSS: 9.0 (بحرانی)
  • نسخه‌های آسیب‌پذیر: Elementor Pro تا 4.2.1
  • نوع نقص: آپلود فایل بدون محدودیت منجر به RCE، بدون احراز هویت
  • انتشار رکورد CVE: ۱۹ اوت ۲۰۲۶؛ هشدار رسانه‌های امنیتی: ۲۱ اوت

#منابع

مطالب مرتبط

برای ادامه مطالعه

این یادداشت‌ها بر اساس موضوع مشترک، هم‌پوشانی برچسب‌ها و تازگی انتشار انتخاب می‌شوند.

کارت عنوان مرور به‌روزرسانی امنیتی اوت ZDI
امنیت

باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهره‌برداری ۷۷ درصدی

آسیب‌پذیری ۹.۱ دور زدن قابلیت امنیتی در SharePoint Server در حملات واقعی بهره‌برداری شده و به KEV افزوده شد؛ در زنجیره با CVE-2026-63520 به اجرای کد از راه دور بدون احراز هویت می‌رسد.

۲۷ مرداد ۱۴۰۵4 دقیقه
حمله زنجیره تأمین npm
امنیت

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانی‌شده npm با C2 مبتنی بر هوش مصنوعی

بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، به‌صورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیت‌های مبتنی بر هوش مصنوعی را نصب می‌کردند.

۳۱ مرداد ۱۴۰۵4 دقیقه