Các nhà nghiên cứu an ninh mạng đã tiết lộ chi tiết về một lỗ hổng nghiêm trọng trong plugin Elementor Pro của WordPress, nếu bị khai thác thành công, có thể dẫn đến tình trạng thực thi mã từ xa (remote code execution).
Lỗ hổng này, được theo dõi với mã CVE-2026-32475, có điểm CVSS đạt 9.0 trên 10.0. Nó được mô tả là một trường hợp tải lên tệp không hạn chế với định dạng tệp nguy hiểm.
"Lỗ hổng nằm trong trường File Upload của mô-đun Forms, nơi quá trình kiểm tra phần mở rộng và bước di chuyển tệp chạy trong hai vòng lặp riêng biệt với cách xử lý các mục tệp trống khác nhau," Patchstack cho biết.
"Bằng cách gửi hai phần tệp cho cùng một trường, kẻ tấn công không cần xác thực có thể bỏ qua hoàn toàn danh sách đen (blocklist) phần mở rộng và ghi một tệp PHP vào thư mục công khai."
Sự khác biệt trong cách hệ thống xác thực phần mở rộng của tệp và di chuyển tệp đã tải lên vào thư mục công khai khi xử lý các mục tệp trống đã biến một trường tải lên tệp bị hạn chế thành một sơ hở thực thi mã từ xa (remote code execution primitive) không cần xác thực.
Tác động và Điều kiện khai thác
Khai thác thành công lỗ hổng có thể cho phép kẻ tấn công tải lên các tệp tùy ý, bao gồm cả các tập lệnh PHP, sau đó có thể được sử dụng để thực thi mã từ xa trên các hệ thống bị ảnh hưởng. Khiếm khuyết bảo mật này ảnh hưởng đến tất cả các phiên bản của plugin trước và bao gồm cả phiên bản 4.2.1.
Công ty bảo mật WordPress cho biết điều kiện tiên quyết duy nhất để thực hiện cuộc tấn công là trang web mục tiêu phải có ít nhất một trang Elementor đã xuất bản có chứa widget Form với trường File Upload. Tệp được tải lên sẽ được ghi dưới dạng "wp-content/uploads/elementor/forms/<uniqid>.php," trong đó "<uniqid>" là kết quả của hàm uniqid() của PHP.
"Đây là một cấu hình cực kỳ phổ biến: các biểu mẫu xin việc, biểu mẫu 'đính kèm ảnh/ID/biên lai' và đính kèm yêu cầu hỗ trợ đều sử dụng nó," họ lưu ý. "Trạng thái mặc định của nút 'Bắt buộc' (Required) của trường này là tắt, vì vậy không cần bất kỳ cài đặt bảo mật gắt gao hay bất thường nào để lỗ hổng tồn tại."
Nhà nghiên cứu bảo mật Tin Pham (biệt danh TF1T) được ghi nhận là người đã phát hiện và báo cáo lỗ hổng này thông qua Chương trình Bug Bounty của Patchstack. Sau khi vấn đề được báo cáo tới Elementor Pro vào ngày 16 tháng 7 năm 2026, một bản vá (phiên bản 4.2.2) đã được phát hành vào ngày 19 tháng 8.
Cập nhật bảo mật cho WordPress Core
Bản phát hành này xuất hiện chỉ hơn một tuần sau khi WordPress phát hành phiên bản 7.0.4 để giải quyết một vấn đề bảo mật nghiêm trọng cao (CVE-2026-65640, điểm CVSS: 8.8). Lỗ hổng này cho phép thực thi mã từ xa thông qua việc tải lên tệp Postscript độc hại bởi người dùng cấp Author trở lên, ảnh hưởng đến các phiên bản WordPress core từ 4.7 đến 7.0.
Tuy nhiên, để cuộc tấn công đó thành công, cần thỏa mãn hai điều kiện:
- Máy chủ đang sử dụng Imagick và Ghostscript, vì vấn đề nằm ở cách Ghostscript xử lý một số tệp nhúng nhất định.
- Một người dùng độc hại có quyền
upload_files.
Bản cập nhật "thay đổi cách WordPress chuyển các phương tiện đã tải lên cho ImageMagick, đồng thời đóng một con đường có thể cho phép một tác giả đã đăng nhập biến việc tải lên hình ảnh bình thường thành thực thi mã trên máy chủ của bạn," Patchstack cho biết.
"Nếu bạn vận hành một ấn bản có nhiều tác giả, một trang web thành viên, hoặc bất kỳ hệ thống nào có đăng ký mở, rào cản tấn công này thấp hơn nhiều so với tưởng tượng. Trên những trang web đó, một Author tải lên một 'hình ảnh' có chứa bẫy là một mối đe dọa thực tế, không còn là lý thuyết."
Chiến dịch StopAndProtect và lời khuyên bảo mật
Các phát hiện này cũng trùng khớp với việc phát hiện một chiến dịch quy mô lớn mang tên StopAndProtect. Chiến dịch này đang biến hàng nghìn trang web WordPress bị xâm nhập thành một hạ tầng phân tán để phân phối phần mềm độc hại (malware), liên lạc command-and-control, và lưu trữ dữ liệu bị đánh cắp.
Người dùng WordPress được khuyến nghị giữ cho trang web và các plugin luôn được cập nhật, quét các sửa đổi trái phép có thể gây ra các chuyển hướng hoặc cửa sổ bật lên không mong muốn, và thường xuyên kiểm tra các tài khoản cũng như plugin lạ trên hệ thống.