باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیونها سایت وردپرسی
آسیبپذیری آپلود فایل بدون محدودیت در Elementor Pro با امتیاز ۹.۰ به مهاجمان اجازه میدهد بدون احراز هویت فایل PHP مخرب آپلود و روی میلیونها سایت وردپرسی کد اجرا کنند.

CVE-2026-32475 یک آسیبپذیری آپلود فایل بدون محدودیت (unrestricted file upload) در افزونه Elementor Pro است که با امتیاز CVSS 9.0 ثبت شده و نسخههای تا 4.2.1 را تحت تأثیر قرار میدهد. این نقص به مهاجمان اجازه میدهد بدون احراز هویت، فایلهای PHP مخرب روی سرور آپلود و کد دلخواه اجرا کنند. رکورد CVE در ۱۹ اوت منتشر شد و رسانههای امنیتی وردپرس در ۲۱ اوت آن را بهعنوان تهدید بحرانی برای میلیونها سایت علامت زدند.
#چه اتفاقی افتاده است؟
بر اساس رکورد CVE و پوشش رسانههای امنیتی، مهاجم میتواند با ارسال درخواست ساختهشده به مسیر آسیبپذیر افزونه، بدون داشتن حساب کاربری فایل PHP روی سرور بارگذاری کند و سپس با فراخوانی آن فایل، کد خود را با سطح دسترسی وبسرور اجرا کند. این سناریو عملاً یعنی تصرف کامل سایت: از تغییر محتوا و تزریق بدافزار تا سرقت پایگاه داده و ایجاد در پشتی.
Elementor یکی از محبوبترین صفحهسازهای وردپرس است و نسخه Pro آن روی میلیونها سایت فعال است؛ همین مقیاس نصب است که هر آسیبپذیری بحرانی در آن را به رویدادی با ابعاد وسیع تبدیل میکند.
تصویر داخلی: باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیو — Elementor
#جزئیات فنی
آسیبپذیریهای آپلود فایل معمولاً از یکی این دو ریشه میآیند: فقدان بررسی نوع فایل (MIME/extension) در سمت سرور یا اتکا به بررسیهای سمت کلاینت که بهراحتی دور زده میشوند. در الگوی کلاسیک، مهاجم فایلی با پسوند فریبنده یا محتوای دوگانه آپلود میکند و اگر سرور آن را در مسیر قابل اجرا ذخیره کند، RCE حاصل میشود.
نکته مهم این است که این نقص در نسخه پولی افزونه (Elementor Pro) دیده شده و تا نسخه 4.2.1 شامل آن میشود. مدیران سایتها باید بلافاصله به نسخه اصلاحشده ارتقا دهند و دایرکتوریهای آپلود (مانند wp-content/uploads) را برای فایلهای اجرایی مشکوک بررسی کنند. فعالسازی قوانین WAF و غیرفعالکردن اجرای PHP در مسیرهای آپلود نیز راهکارهای کاهنده رایج این دسته حملات است.
#چرا مهم است؟
تاریخچه امنیت وردپرس نشان میدهد آسیبپذیریهای احرازهویتنشده در افزونههای پرکاربرد، ظرف چند روز به بهرهبرداری انبوه میرسند. باتنتها دائماً اینترنت را برای چنین CVEهایی اسکن میکنند و فاصله میان انتشار عمومی جزئیات تا شروع حملات خودکار، گاهی به چند ساعت میرسد. Elementor Pro با پایگاه نصب میلیونی، درست در مرکز همین مدل تهدید قرار دارد.
از منظر تحریری، این پرونده بار دیگر سؤال کهنه اما بیپاسخ اکوسیستم وردپرس را مطرح میکند: مدلی که امنیت میلیونها سایت به سرعت بهروزرسانی دستی افزونهها وابسته است، پایدار نیست. تا وقتی بهروزرسانی خودکار برای افزونههای تجاری بهصورت پیشفرض و اجباری فعال نشود، چنین CVEهایی همچنان به مهمترین بردار نفوذ به وب تبدیل خواهند شد.
در سطح دفاعی، مدیران سایتهای وردپرسی باید فراتر از خود Elementor Pro فکر کنند: هر افزونهای که قابلیت آپلود فایل دارد، بالقوه یک نقطه ورود است. چیدمان پیشنهادی شامل محدود کردن انواع فایل مجاز در سطح وبسرور، غیرفعالکردن اجرای PHP در دایرکتوریهای آپلود، بهکارگیری WAF با قوانین بهروز و فعالسازی بهروزرسانی خودکار افزونههاست. همچنین پایش فایلهای تازه ایجادشده در wp-content و بررسی لاگهای POST غیرعادی به مسیرهای افزونه، میتواند بهرهبرداری در حال وقوع را پیش از آسیب جدی متوقف کند.
همچنین باید میان دو گروه قربانی تفکیک قائل شد: سایتهایی که میزبانی مدیریتشده دارند معمولاً ظرف چند ساعت در سطح سرور محافظت میشوند، اما میلیونها سایت خودمیزبان — فروشگاهها، خبرگزاریها و کسبوکارهای کوچک — به بهروزرسانی دستی وابستهاند و همین گروه، بدنه اصلی قربانیان بهرهبرداری انبوه خواهند بود. تجربه آسیبپذیریهای پیشین افزونههای پرکاربرد وردپرس نشان داده که حتی هفتهها پس از انتشار وصله، صدها هزار سایت هنوز نسخه آسیبپذیر را اجرا میکنند و باتنتها دقیقاً همین دیرکرد را شکار میکنند.
#اعداد و ارقام
- امتیاز CVSS: 9.0 (بحرانی)
- نسخههای آسیبپذیر: Elementor Pro تا 4.2.1
- نوع نقص: آپلود فایل بدون محدودیت منجر به RCE، بدون احراز هویت
- انتشار رکورد CVE: ۱۹ اوت ۲۰۲۶؛ هشدار رسانههای امنیتی: ۲۱ اوت
#منابع
مطالب مرتبط
برای ادامه مطالعه
این یادداشتها بر اساس موضوع مشترک، همپوشانی برچسبها و تازگی انتشار انتخاب میشوند.

باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهرهبرداری ۷۷ درصدی
آسیبپذیری ۹.۱ دور زدن قابلیت امنیتی در SharePoint Server در حملات واقعی بهرهبرداری شده و به KEV افزوده شد؛ در زنجیره با CVE-2026-63520 به اجرای کد از راه دور بدون احراز هویت میرسد.

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانیشده npm با C2 مبتنی بر هوش مصنوعی
بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، بهصورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیتهای مبتنی بر هوش مصنوعی را نصب میکردند.

تحقیق TechCrunch: Claude Opus 4.6 در هر ۱۰ آزمون به تولید محتوای مستهجن تن داد
تحقیق TechCrunch نشان داد Claude Opus 4.6 در ۱۰ آزمون از ۱۰ آزمون به درخواستهای مستقیم محتوای صریح جنسی پاسخ داد؛ جیلبریک چندمرحلهای روی Opus 3 و Haiku 4.5 هم کار میکند.