Στο Elementor Pro, σε εκδόσεις πριν από την 4.2.2, εντοπίστηκε ευπάθεια τύπου Unauthenticated Arbitrary File Upload via Upload Field Array Validation Bypass, καταγεγραμμένη ως CVE-2026-32475. Το πρόβλημα δημοσιοποιήθηκε στις 19 Αυγούστου 2026. Η Wordfence αποδίδει την ανακάλυψη στους ερευνητές Tin Pham (TF1T) και Austin Ginder, ενώ η Patchstack πιστώνει συγκεκριμένα μόνο τον Tin Pham (TF1T). Η διόρθωση κυκλοφόρησε με την έκδοση 4.2.2 του plugin στις 19 Αυγούστου 2026, και το επίσημο changelog του Elementor αναφέρει security hardening στο Form widget. Η σοβαρότητα βαθμολογείται διαφορετικά ανάλογα με την πηγή: η Wordfence δίνει CVSS 9.8, ενώ η Patchstack δίνει CVSS 9.0.
Το «unauthenticated» σημαίνει ότι ο επιτιθέμενος δεν χρειάζεται λογαριασμό ή σύνδεση στο WordPress. Η εκμετάλλευση απαιτεί το File Upload field να μην είναι υποχρεωτικό. Η τεχνική αιτία βρίσκεται στη διαδικασία validation: όταν το πρώτο στοιχείο του upload array είναι κενό, η Upload::validation() σταματά πρόωρα τον έλεγχο, με αποτέλεσμα επόμενα αρχεία του ίδιου field να μπορούν να παρακάμψουν τους ελέγχους τύπου και κατάληξης.
Από τις 19 Αυγούστου 2026 έχουν καταγραφεί ενεργές επιθέσεις εναντίον της ευπάθειας. Η Wordfence ανέφερε στις 2 Σεπτεμβρίου 2026 πάνω από 190.000 blocked exploit attempts, γεγονός που δείχνει ότι η ευπάθεια δεν είναι θεωρητική αλλά ενεργά υπό εκμετάλλευση.
Τι σημαίνει «Array Validation Bypass» σε ένα upload field
Πολλά plugins, όπως και το Elementor Pro μέσω πεδίων ανεβάσματος αρχείων (upload fields), δέχονται ανέβασμα αρχείων από τον επισκέπτη. Ο έλεγχος τύπου αρχείου γίνεται συνήθως πάνω σε μια λίστα επιτρεπόμενων καταλήξεων. Όταν αυτός ο έλεγχος «σπάει» επειδή δεν χειρίζεται σωστά τη δομή των δεδομένων που στέλνει ο χρήστης (εδώ, μια δομή πίνακα), ένας επισκέπτης μπορεί να ανεβάσει αρχείο που δεν θα έπρεπε να επιτρέπεται — δηλαδή να παρακάμψει τον έλεγχο. Αυτό είναι ουσιαστικά ένα «arbitrary file upload»: ο επιτιθέμενος αποφασίζει τι ανεβάζει, όχι το plugin.
Σε πρακτικούς όρους, ένα ανεξέλεγκτο ανέβασμα αρχείου σε WordPress site είναι από τις πιο επικίνδυνες κατηγορίες ευπαθειών, γιατί μπορεί να οδηγήσει σε πλήρη παραβίαση του site αν το αρχείο που ανέβει εκτελεστεί από τον server.
Ποιον επηρεάζει
- Ιστοσελίδες WordPress με Elementor Pro ≤ 4.2.1 που διαθέτουν δημοσιευμένη φόρμα με μη υποχρεωτικό File Upload field.
- Δεν χρειάζεται λογαριασμός χρήστη ή δικαιώματα διαχειριστή — η ευπάθεια είναι εκμεταλλεύσιμη από μη συνδεδεμένο επισκέπτη.
- Το δωρεάν Elementor (χωρίς το Pro) δεν αναφέρεται ότι επηρεάζεται από αυτό το συγκεκριμένο πρόβλημα.
Τι πρέπει να κάνεις τώρα
- Έλεγξε την έκδοση. Μπες στο WordPress admin, «Plugins» και δες τι έκδοση Elementor Pro τρέχεις.
- Ενημέρωσε αμέσως σε 4.2.2 ή νεότερη. Αν βλέπεις διαθέσιμη ενημέρωση, μην την αφήσεις σε εκκρεμότητα — αυτή είναι η μόνη οριστική λύση.
- Κράτα backup πριν την ενημέρωση. Πάντα πριν από ενημέρωση σε κρίσιμο plugin, βεβαιώσου ότι έχεις πρόσφατο αντίγραφο ασφαλείας, ώστε να μπορείς να επαναφέρεις το site αν κάτι δεν πάει καλά.
- Έλεγξε για ύποπτα αρχεία. Αν το site σου έμεινε εκτεθειμένο για διάστημα με παλιά έκδοση, ελέγξε ιδιαίτερα τον φάκελο
wp-content/uploads/elementor/forms/. Η Wordfence αναφέρει ότι η ύπαρξη αρχείων .php σε αυτόν τον φάκελο αποτελεί ισχυρό indicator of compromise. - Ενεργοποίησε αυτόματες ενημερώσεις για το Elementor Pro, όπου είναι διαθέσιμο, ώστε να μην εξαρτάσαι από χειροκίνητο έλεγχο σε κάθε νέο CVE.
Αν διαχειρίζεσαι πολλά sites με Elementor Pro, μην περιμένεις να τα ελέγξεις ένα-ένα χειροκίνητα σε μεγάλο βάθος χρόνου. Βάλε στην καθημερινή σου ρουτίνα έναν γρήγορο έλεγχο εκδόσεων plugin σε όλες τις εγκαταστάσεις.
Τι γίνεται στο επίπεδο του server
Μηχανισμοί ασφάλειας σε επίπεδο server, όπως Web Application Firewall (WAF), malware scanning και περιορισμός εκτέλεσης PHP μέσα στους uploads φακέλους, μπορούν να μπλοκάρουν ή να περιορίσουν τέτοιες επιθέσεις, αλλά δεν αντικαθιστούν την ενημέρωση του ίδιου του plugin. Ένα ευάλωτο plugin παραμένει ανοιχτή πόρτα μέχρι να ενημερωθεί, όσο καλά προστατευμένος και να είναι ο server που φιλοξενεί το site. Στη MediaHost, αυτού του τύπου οι μηχανισμοί λειτουργούν σε επίπεδο server και δεν απαιτούν ρύθμιση από τον χρήστη, αλλά η ευθύνη για την ενημέρωση των plugins του WordPress παραμένει πάντα στον διαχειριστή του site.
Αν υποψιάζεσαι ήδη παραβίαση
Αν το site σου τρέχει εδώ και καιρό παλιά έκδοση Elementor Pro και βλέπεις ασυνήθιστη συμπεριφορά (νέους χρήστες, αρχεία, redirects), δες τα βήματα ελέγχου και καθαρισμού στο άρθρο Το site μου χακαρίστηκε, τι κάνω. Για τη γενική σκλήρυνση ενός εγκατεστημένου WordPress, δες και τα βασικά βήματα ασφάλειας WordPress. Πριν από κάθε μαζική ενημέρωση plugins, αξίζει να ξαναδείς και πώς λειτουργεί σωστά το backup και η επαναφορά WordPress, ώστε να έχεις δίχτυ ασφαλείας σε περίπτωση προβλήματος.
Συμπέρασμα
Το CVE-2026-32475 είναι μια υπενθύμιση ότι τα page builders, ειδικά όσα δέχονται δεδομένα από επισκέπτες μέσω φορμών, είναι συχνός στόχος για ευπάθειες τύπου file upload. Η ενημέρωση σε Elementor Pro 4.2.2 ή νεότερη κλείνει το συγκεκριμένο κενό. Αν όμως το site παρέμεινε εκτεθειμένο με ευάλωτη έκδοση και δημόσια φόρμα File Upload, συνιστάται και έλεγχος για ενδείξεις προηγούμενης παραβίασης.


