Elementor Pro वर्डप्रेस प्लगइन में एक अत्यंत गंभीर सुरक्षा खामी (CVE-2026-32475) का पता चला है, जिसका उपयोग हैकर्स अनधिकृत रूप से फाइलों को अपलोड करने और वेबसाइटों पर नियंत्रण पाने के लिए कर रहे हैं।
- CVE-2026-32475 नामक बग का CVSS स्कोर 9.8 है, जो इसे अत्यंत खतरनाक बनाता है।
- हैकर्स बिना प्रमाणीकरण के सर्वर पर दुर्भावनापूर्ण PHP कोड अपलोड कर सकते हैं।
- Elementor Pro के सभी संस्करण 4.2.1 तक प्रभावित हैं; तुरंत 4.2.2 पर अपडेट करें।
- लगभग 60% वर्डप्रेस साइटें अभी भी इस असुरक्षित संस्करण का उपयोग कर रही हैं।
साइबर सुरक्षा फर्म Defiant ने एक चेतावनी जारी की है कि हैकर्स Elementor Pro वर्डप्रेस प्लगइन में मौजूद एक गंभीर सुरक्षा खामी का फायदा उठाकर वेबसाइटों को हैक कर रहे हैं। Elementor एक बेहद लोकप्रिय ड्रैग-एंड-ड्रॉप वेबसाइट बिल्डर है, जिसके 10 मिलियन से अधिक इंस्टॉलेशन हैं। इसका प्रीमियम संस्करण, Elementor Pro, विशेष रूप से 'फॉर्म विजेट' के माध्यम से हमलावरों को रास्ता दे रहा है।
खामी का तकनीकी विवरण: कैसे होता है हमला?
इस सुरक्षा दोष को CVE-2026-32475 के रूप में ट्रैक किया गया है, जिसका CVSS स्कोर 9.8 है। यह खामी प्लगइन के 'फॉर्म सबमिशन' फंक्शन में एक 'आर्बिट्ररी फाइल अपलोड' (Arbitrary File Upload) समस्या के रूप में मौजूद है। तकनीकी रूप से, जब प्लगइन फॉर्म सबमिशन के दौरान फाइल वैलिडेशन (जांच) करता है, तो यदि कोई अपलोड स्लॉट खाली मिलता है, तो वैलिडेशन लूप बीच में ही रुक जाता है।
हैकर्स इस व्यवहार का फायदा उठाते हैं। वे एक ऐसा डेटा सबमिट करते हैं जिसमें दो भाग होते हैं: पहला एक खाली स्लॉट जो जांच प्रक्रिया को रोक देता है, और दूसरा एक PHP पेलोड। चूंकि पहली त्रुटि के कारण जांच प्रक्रिया बीच में ही खत्म हो जाती है, इसलिए दूसरा हानिकारक फाइल बिना किसी सुरक्षा जांच के सर्वर पर अपलोड हो जाता है।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि यह हमला केवल एक साधारण बग नहीं है, बल्कि एक पूर्ण 'सर्वर टेकओवर' का मार्ग है। एक बार जब हमलावर सफलतापूर्वक PHP फाइल अपलोड कर देता है, तो वह सर्वर पर कमांड चला सकता है, डेटा चुरा सकता है या पूरी वेबसाइट को नष्ट कर सकता है। चूंकि Elementor Pro के लाखों सक्रिय उपयोगकर्ता हैं, इसलिए इसका प्रभाव वैश्विक स्तर पर बहुत व्यापक हो सकता है।
अनधिकृत फाइल अपलोड की यह खामी हमलावरों को सर्वर पर पूर्ण नियंत्रण प्रदान कर सकती है, जिससे पूरी वेबसाइट का समझौता होना निश्चित है।
Defiant के अनुसार, सुरक्षा पैच जारी होने के तुरंत बाद ही हमलावरों ने इस खामी का फायदा उठाना शुरू कर दिया था। कंपनी ने अब तक 1,90,000 से अधिक हमले के प्रयासों को विफल किया है। यदि कोई हमला सफल होता है, तो वह PHP फाइल /wp-content/uploads/elementor/forms/ डायरेक्टरी में स्टोर होती है।
प्रभावित संस्करण और समाधान
यह खामी Elementor Pro के संस्करण 4.2.1 और उससे पुराने सभी संस्करणों को प्रभावित करती है। इसे 19 अगस्त को संस्करण 4.2.2 के साथ पैच कर दिया गया है। वर्डप्रेस डेटा के अनुसार, लगभग दो-तिहाई असुरक्षित साइटें अभी भी पुराने संस्करण का उपयोग कर रही हैं, जो उन्हें जोखिम में डालता है।
Frequently Asked Questions
प्रश्न 1: मैं कैसे जान सकता हूं कि मेरी साइट हैक हुई है?
उत्तर: अपने सर्वर पर /wp-content/uploads/elementor/forms/ डायरेक्टरी की जांच करें। यदि वहां कोई अज्ञात .php फाइल मिलती है, तो आपकी साइट खतरे में हो सकती है।
प्रश्न 2: मुझे तुरंत क्या करना चाहिए?
उत्तर: सबसे पहले अपने Elementor Pro प्लगइन को तुरंत संस्करण 4.2.2 या उससे नए संस्करण पर अपडेट करें और अपने लॉग्स की जांच करें।