एक हाल ही में पैच किया गया गंभीर बग (CVE-2026-32475) Elementor Pro प्लगइन में सक्रिय है, जिससे हमलावर वेबशेल अपलोड कर सर्वर पर मनमाने कमांड चला सकते हैं। Wordfence ने लगभग दो लाख हमले रोके हैं, लेकिन साइट मालिकों को तुरंत अपडेट करना आवश्यक है।
- CVE-2026-32475 ने 200,000 से अधिक शोषण प्रयासों को ट्रिगर किया
- पैच 19 अगस्त को जारी, तुरंत Elementor Pro 4.2.2 या बाद के संस्करण में अपडेट आवश्यक
- फ़ाइल अपलोड फ़ॉर्म में वैधता बायपास से PHP वेबशेल सर्वर पर चल सकता है
Elementor Pro, जो 6 मिलियन से अधिक सक्रिय इंस्टॉलेशन रखता है, एक ड्रैग‑एंड‑ड्रॉप साइट बिल्डर है। हाल ही में प्रकाशित CVE‑2026‑32475 बग ने इस लोकप्रिय प्लगइन को रिमोट कोड एग्जीक्यूशन (RCE) के लिए उजागर किया, जिससे हमलावर सर्वर पर मनचाहा PHP कोड चला सकते हैं।
बग का तकनीकी विवरण
विलुप्त संस्करण 4.2.1 और उससे पहले के Elementor Pro फ़ॉर्म में फाइल‑अपलोड एरे की वैधता जाँच में त्रुटि थी। हमलावर खाली फ़ाइल को पहले एरे तत्व के रूप में और दुष्ट PHP फ़ाइल को दूसरे तत्व के रूप में भेजते हैं, जिससे प्लगइन आगे की फ़ाइलों की जाँच बंद कर देता है। अपलोड की गई फ़ाइल /wp-content/uploads/elementor/forms/ में रखी जाती है और सीधे एक्सेस करके सर्वर पर कमांड निष्पादित किए जा सकते हैं।
पैच और प्रतिक्रिया
Elementor ने 19 अगस्त को संस्करण 4.2.2 जारी करके इस कमजोरी को ठीक किया। Defiant की Wordfence फ़ायरवॉल ने उसी दिन से लगभग 200,000 शोषण प्रयासों को ब्लॉक किया और प्रभावित IP पतों की सूची प्रदान की है, जिससे साइट एडमिनिस्ट्रेटर ब्लॉकलिस्ट बना सकें।
Why This Matters
BozokMedia analysis shows कि Elementor Pro की व्यापक अपनाने के कारण यह बग वैश्विक स्तर पर लाखों वर्डप्रेस साइटों को जोखिम में डालता है, विशेषकर उन साइटों को जो फ़ॉर्म में फाइल‑अपलोड फ़ील्ड का उपयोग करती हैं।
"फ़ाइल वैधता बायपास एक क्लासिक लेकिन खतरनाक तकनीक है; अपडेट न करने वाले साइट्स को तुरंत पैच लागू करना चाहिए," कहते हैं साइबर सुरक्षा विशेषज्ञ डॉ. अनीता शर्मा।
ऐतिहासिक पृष्ठभूमि
पिछले वर्षों में वर्डप्रेस प्लगइन्स में RCE बग की कई घटनाएँ देखी गई हैं, जैसे 2023 में Avada थीम बग और 2024 में Langflow बग। ये घटनाएँ दर्शाती हैं कि ओपन‑सोर्स इकोसिस्टम में कोड ऑडिट और तेज़ पैच रिलीज़ अत्यंत आवश्यक हैं।
Frequently Asked Questions
प्रश्न 1: क्या पुराने Elementor Pro संस्करण को हटाकर समस्या हल हो सकती है?
उत्तर: हाँ, सभी उपयोगकर्ता को संस्करण 4.2.2 या उसके बाद के संस्करण में अपग्रेड करना चाहिए, और /wp-content/uploads/elementor/forms/ फ़ोल्डर में किसी भी .php फ़ाइल को हटा देना चाहिए।
प्रश्न 2: क्या यह बग केवल फ़ॉर्म में फ़ाइल‑अपलोड फ़ील्ड वाले साइटों को ही प्रभावित करता है?
उत्तर: हाँ, बग को सक्रिय करने के लिए फ़ॉर्म में कम से कम एक फ़ाइल‑अपलोड फ़ील्ड मौजूद होना आवश्यक है; अन्य सेटअप इस विशेष बायपास से सुरक्षित रहेंगे।