साइबर सुरक्षा शोधकर्ताओं ने Elementor Pro वर्डप्रेस प्लगइन में एक गंभीर भेद्यता (vulnerability) का खुलासा किया है, जो हमलावरों को रिमोट कोड निष्पादन (RCE) की अनुमति दे सकती है।

  • CVE-2026-32475 नामक इस खामी का CVSS स्कोर 9.0 है।
  • यह समस्या Elementor Pro के 'Forms' मॉड्यूल में फाइल अपलोड प्रक्रिया से जुड़ी है।
  • बिना प्रमाणीकरण (unauthenticated) के हमलावर खतरनाक PHP फाइलें अपलोड कर सकते हैं।

साइबर सुरक्षा विशेषज्ञों ने Elementor Pro, जो कि वर्डप्रेस के सबसे लोकप्रिय प्लगइन्स में से एक है, में एक अत्यंत गंभीर सुरक्षा भेद्यता की खोज की है। इस खामी को CVE-2026-32475 के रूप में ट्रैक किया गया है और इसे 10 में से 9.0 का उच्च CVSS स्कोर दिया गया है, जो इसे 'क्रिटिकल' श्रेणी में रखता है।

यह भेद्यता विशेष रूप से प्लगइन के Forms module में मौजूद है। शोधकर्ताओं के अनुसार, यह 'अनस्ट्रिक्टेड फाइल अपलोड' (unrestricted file upload) का मामला है। इसका अर्थ यह है कि एक हमलावर, जिसे वेबसाइट पर लॉगिन करने की आवश्यकता नहीं है, दुर्भावनापूर्ण PHP फाइलें अपलोड कर सकता है। एक बार जब ये फाइलें सर्वर पर अपलोड हो जाती हैं, तो हमलावर उन्हें चलाकर रिमोट कोड निष्पादन (Remote Code Execution) कर सकता है, जिससे पूरे सर्वर का नियंत्रण लिया जा सकता है।

यह क्यों मायने रखता है

BozokMedia विश्लेषण से पता चलता है कि चूंकि Elementor Pro दुनिया भर में लाखों वेबसाइटों का आधार है, इसलिए इस खामी का प्रभाव व्यापक हो सकता है। यदि कोई हमलावर इस भेद्यता का लाभ उठाता है, तो वह न केवल डेटा चोरी कर सकता है, बल्कि वेबसाइट को पूरी तरह से हैक कर सकता है या उसे मैलवेयर फैलाने के लिए इस्तेमाल कर सकता है।

Elementor Pro की यह खामी दर्शाती है कि कैसे एक साधारण फॉर्म मॉड्यूल भी पूरे सर्वर की सुरक्षा को खतरे में डाल सकता है।

इस खतरे को देखते हुए, वेबसाइट प्रशासकों को तुरंत अपने Elementor Pro प्लगइन को नवीनतम संस्करण पर अपडेट करना चाहिए। सुरक्षा विशेषज्ञों ने चेतावनी दी है कि इस तरह के 'क्रॉस-डोमेन प्रिविलेज एस्केलेशन' के माध्यम से हमलावर सुरक्षा घेरे को तोड़ सकते हैं।

ऐतिहासिक पृष्ठभूमि

वर्डप्रेस इकोसिस्टम में प्लगइन-आधारित हमले हमेशा से एक बड़ी चुनौती रहे हैं। पिछले कुछ वर्षों में, कई लोकप्रिय प्लगइन्स में इसी तरह की फाइल अपलोड खामियां देखी गई हैं, जो डेवलपर्स को सुरक्षा-प्रथम दृष्टिकोण अपनाने के लिए मजबूर करती हैं।

Did You Know?: क्या आप जानते हैं कि एक छोटा सा PHP स्क्रिप्ट अपलोड करने से हमलावर आपके पूरे डेटाबेस और सर्वर का पूर्ण नियंत्रण प्राप्त कर सकता है?

Frequently Asked Questions

1. क्या मुझे तुरंत अपना Elementor Pro अपडेट करना चाहिए?
हाँ, सुरक्षा विशेषज्ञों ने तुरंत अपडेट करने की सख्त सलाह दी है।

2. इस खामी का जोखिम स्तर क्या है?
इसका CVSS स्कोर 9.0 है, जो इसे अत्यंत उच्च जोखिम वाला बनाता है।