वर्डप्रेस के लोकप्रिय Elementor Pro प्लगइन में एक गंभीर सुरक्षा खामी (CVE-2026-32475) पाई गई है, जो हमलावरों को रिमोट कोड निष्पादन (RCE) की अनुमति दे सकती है। यह बग वेबसाइटों पर दुर्भावनापूर्ण फ़ाइलें अपलोड करने का रास्ता खोलता है।
- CVE-2026-32475 नामक बग Elementor Pro के पुराने संस्करणों को प्रभावित करता है।
- हमलावर रिमोट कोड निष्पादन (RCE) के जरिए सर्वर का नियंत्रण ले सकते हैं।
- सिर्फ वे साइटें खतरे में हैं जो 'File Upload' फ़ील्ड वाले फॉर्म का उपयोग करती हैं।
- उपयोगकर्ताओं को तुरंत Elementor Pro को नवीनतम संस्करण पर अपडेट करना चाहिए।
साइबर सुरक्षा विशेषज्ञों ने Elementor Pro, जो वर्डप्रेस के लिए दुनिया का सबसे लोकप्रिय ड्रैग-एंड-ड्रॉप वेबसाइट बिल्डर है, में एक अत्यंत गंभीर सुरक्षा भेद्यता (vulnerability) की पहचान की है। इस खामी को CVE-2026-32475 के रूप में वर्गीकृत किया गया है, जो हमलावरों को सर्वर पर रिमोट कोड निष्पादित करने की अनुमति दे सकती है।
यह समस्या प्लगइन के 'File Upload' मॉड्यूल में निहित है। पैचस्टैक (Patchstack) की रिपोर्ट के अनुसार, समस्या तब उत्पन्न होती है जब फ़ाइल सत्यापन (validation) और प्रोसेसिंग के लिए उपयोग किए जाने वाले दो अलग-अलग लूप्स एक ही खाली फ़ाइल प्रविष्टि (empty filename) को अलग-अलग तरीके से संभालते हैं। एक हमलावर एक विशेष रूप से तैयार किया गया मल्टीपार्ट अपलोड भेज सकता है, जिससे सत्यापन प्रक्रिया विफल हो जाती है लेकिन दुर्भावनापूर्ण PHP पेलोड सर्वर के सार्वजनिक निर्देशिका (public directory) में सफलतापूर्वक स्थानांतरित हो जाता है।
Why This Matters
BozokMedia विश्लेषण दिखाता है कि Elementor Pro के 10 मिलियन से अधिक सक्रिय इंस्टॉलेशन हैं, जिनमें से कई उच्च-स्तरीय व्यावसायिक प्लेटफॉर्म हैं। यदि कोई हमलावर सफलतापूर्वक PHP पेलोड अपलोड कर देता है, तो वह वेब सर्वर के विशेषाधिकारों के साथ मनमाना कोड चला सकता है, जिससे पूरी वेबसाइट और डेटाबेस खतरे में पड़ सकता है।
यह खामी दर्शाती है कि कैसे एक साधारण लॉजिक एरर बड़े पैमाने पर उपयोग किए जाने वाले प्लगइन्स में विनाशकारी परिणाम ला सकता है।
शोधकर्ताओं ने पाया कि हमलावर uniqid() फंक्शन के कारण उत्पन्न होने वाले फ़ाइल नामों का अनुमान लगाकर पेलोड तक पहुँच सकते हैं। हालांकि, वर्तमान में इस बग के सक्रिय रूप से दुरुपयोग के कोई मामले सामने नहीं आए हैं, लेकिन सावधानी बरतना अनिवार्य है।
ऐतिहासिक पृष्ठभूमि
वर्डप्रेस पारिस्थितिकी तंत्र में प्लगइन सुरक्षा हमेशा से एक बड़ी चुनौती रही है। Elementor जैसे शक्तिशाली टूल, जो जटिल कार्यक्षमताएं प्रदान करते हैं, अक्सर जटिल कोडबेस के कारण सुरक्षा जोखिमों के प्रति संवेदनशील होते हैं। पिछले कुछ वर्षों में, वर्डप्रेस प्लगइन्स में RCE (Remote Code Execution) हमले सबसे घातक हमलों में से एक रहे हैं।
Frequently Asked Questions
प्रश्न 1: क्या मेरा Elementor साइट सुरक्षित है?
उत्तर: यदि आप Elementor Pro के नवीनतम संस्करण का उपयोग कर रहे हैं और आपके फॉर्म में 'Multiple File Upload' विकल्प सक्षम है, तो आप सुरक्षित हैं। फिर भी, अपडेट करना सबसे अच्छा है।
प्रश्न 2: मुझे तुरंत क्या करना चाहिए?
उत्तर: सबसे पहले अपने प्लगइन को अपडेट करें और फिर wp-content/uploads/elementor/forms/ निर्देशिका की जांच करें कि वहां कोई संदिग्ध PHP फ़ाइल तो नहीं है।