نقصی در فیلد آپلود فایل افزونه Elementor Pro اجازه می‌دهد مهاجمان نامعتبر فایل PHP را بارگذاری و کد دلخواه را از راه دور اجرا کنند. امتیاز شدت این آسیب‌پذیری 9.0 از 10.0 (CVSS) گزارش شده و نیازمند اقدام فوری است.

جزئیات فنی و شدت مشکل

آسیب‌پذیری با شناسه CVE-2026-32475 ثبت شده و امتیاز CVSS آن 9.0 اعلام شده است. شرکت امنیتی Patchstack شرح داده که ضعف در عملکرد فیلد آپلود ماژول فرم‌ها وجود دارد: بررسی پسوند فایل و مرحلهٔ جابجایی فایل در دو چرخهٔ جدا اجرا می‌شوند و رفتار متفاوتی نسبت به ورودی‌های فایلِ خالی نشان می‌دهند. با ارسال دو بخش فایل برای همان فیلد، مهاجم می‌تواند فیلتر پسوند را دور بزند و یک فایل PHP در مسیر عمومی سایت بنویسد.

نحوه ذخیره‌سازی فایل

  • فایل مخرب در مسیر wp-content/uploads/elementor/forms/<uniqid>.php ذخیره می‌شود؛ <uniqid> خروجی تابع uniqid() در PHP است.
  • فایل آپلودشده می‌تواند به عنوان وب‌شل یا حامل بدافزار عمل کند و توانایی اجرای کد از راه دور (RCE) فراهم شود.

چگونگی انجام حمله

  • ارسال دو بخش فایل برای یک فیلد آپلود به منظور دورزدن بررسی پسوند.
  • نوشتن فایل PHP در پوشهٔ آپلودهای عمومی سایت که قابل فراخوانی از طریق وب است.
  • اجرای کد مخرب پس از بارگذاری یا فراخوانی مستقیم فایل توسط مهاجم.

نسخه‌های آسیب‌پذیر و راهکار رفع

تمام نسخه‌های Elementor Pro تا و از جمله نسخهٔ 4.2.1 آسیب‌پذیر بوده‌اند. پژوهشگر Tin Pham (TF1T) این نقص را در قالب برنامهٔ باگ بانتی Patchstack گزارش کرد. سازنده پس از دریافت گزارش در تاریخ 16/07/2026 وصله‌ای منتشر و نسخهٔ 4.2.2 را در 19/08/2026 عرضه کرد. نسخهٔ به‌روز را از وب‌سایت رسمی Elementor دریافت و نصب کنید.

پیش‌نیازها و شرایط بهره‌برداری

شرط اصلی موفقیت حمله وجود حداقل یک صفحه منتشرشدهٔ Elementor است که ویجت فرم و فیلد آپلود فایل در آن فعال باشد. این پیکربندی در فرم‌های ارسال رزومه، آپلود کارت شناسایی یا پیوست‌های پشتیبانی معمول است. خاموش بودن گزینهٔ "Required" برای فیلد آپلود نیز به مهاجم کمک می‌کند بدون تنظیمات خاص به بارگذاری بپردازد.

ارتباط با آسیب‌پذیری‌های دیگر وردپرس

این گزارش چند هفته پس از انتشار وصلهٔ امنیتی وردپرس نسخهٔ 7.0.4 برای رفع CVE-2026-65640 منتشر شد. آن نقص اجازهٔ اجرای کد از طریق آپلود فایل PostScript مخرب را برای کاربران با سطح نویسنده یا بالاتر فراهم می‌کرد و وابسته به تعامل ImageMagick و Ghostscript بود؛ جزئیات مرتبط را می‌توان در صفحات رسمی ImageMagick و Ghostscript پی‌گیری کرد.

شاخص‌های نفوذ (IOC) و نشانه‌های مشکوک

  • وجود فایل‌های PHP در مسیر wp-content/uploads/elementor/forms/.
  • ریدایرکت‌های غیرمنتظره، پاپ‌آپ‌های جدید یا بارگذاری اسکریپت‌های خارجی ناگهانی.
  • ورودهای لاگ مشکوک، ایجاد حساب‌های کاربری ناشناس یا کرون‌جاب‌های غیرمعمول.
  • فایل‌ها یا درخواست‌هایی با نام‌های تولیدی یکتا که با الگوی uniqid() هماهنگ است.

توصیه‌های فوری برای مدیران سایت

برای کاهش سریع ریسک و پاسخ‌دهی به وقوع حمله، مراحل زیر را اجرا کنید:

گام‌های کوتاه‌مدت (فوری)

  • فوراً افزونه را به نسخهٔ 4.2.2 یا بالاتر به‌روزرسانی کنید.
  • مسیر wp-content/uploads/elementor/forms/ را برای فایل‌های PHP یا موارد مشکوک اسکن و فایل‌های غیرمجاز را حذف کنید.
  • دسترسی آپلود را تا حد امکان محدود کنید؛ قابلیت upload_files را فقط به کاربران مورد اعتماد بدهید.
  • کلمه‌عبورهای حساب‌های مدیریتی را بازنشانی کرده و ورودهای غیرمعمول را بررسی نمایید.

گام‌های میان‌مدت و بلندمدت

  • فایروال وب (WAF) را پیکربندی کنید تا درخواست‌های بارگذاری غیرمعمول و الگوهای حمله شناخته‌شده را مسدود نماید.
  • فرم‌های عمومی را بازبینی و در صورت امکان قابلیت آپلود فایل را غیرفعال کنید یا قوانین اعتبارسنجی و محدودیت نوع/حجم را قاطعانه اعمال نمایید.
  • سامانهٔ مانیتورینگ فایل و واکنش به حادثه راه‌اندازی کنید تا تغییرات فایل و دسترسی‌های مشکوک به سرعت آشکار شود.
  • مجوزهای سیستم فایل را به‌درستی تنظیم و از اجرای مستقیم فایل‌های PHP در پوشه‌های آپلود جلوگیری کنید (در صورت امکان).

مدیریت ریسک و نکات پایانی

با توجه به سادگی بهره‌برداری و گستردگی فرم‌های آپلود در سایت‌ها، احتمال سوءاستفادهٔ وسیع وجود دارد. به‌روزرسانی منظم، پیاده‌سازی اصل حداقل امتیاز و استفاده از راهکارهای مانیتورینگ و واکنش به حادثه از موارد ضروری برای کاهش خطر است.

برای اطلاعات بیشتر دربارهٔ جزئیات فنی و روند گزارش‌دهی به منابع رسمی مراجعه کنید: CVE و Patchstack.