Siber güvenlik araştırmacıları, WordPress'in popüler eklentilerinden Elementor Pro'da bulunan ve başarıyla sömürülmesi halinde uzaktan kod çalıştırılmasına yol açabilecek kritik bir güvenlik açığını detaylandırdı.
CVE-2026-32475 koduyla takip edilen bu zafiyet, 10 üzerinden 9.0 CVSS puanına sahip. Uzmanlar, bu durumu tehlikeli dosya türlerinin kısıtlamasız olarak yüklenebilmesi şeklinde tanımlıyor.
Güvenlik firması Patchstack'ten yapılan açıklamada, "Hata, Formlar modülünün Dosya Yükleme alanında yer alıyor. Uzantı kontrolü ve dosya taşıma adımı, boş dosya girişlerinin farklı şekilde işlendiği iki ayrı döngüde çalışıyor" ifadeleri kullanıldı. Açıklamaya göre, "Saldırgan aynı alan için iki dosya parçası göndererek uzantı kara listesini tamamen atlayabiliyor ve herkese açık bir dizine PHP dosyası yükleyebiliyor."
Dosya uzantısının doğrulanması ve yüklenen dosyanın herkese açık bir dizine taşınması sürecindeki bu tutarsızlık, kısıtlı bir dosya yükleme alanını kimlik doğrulama gerektirmeyen bir uzaktan kod çalıştırma aracına dönüştürüyor.
Açığın başarılı bir şekilde sömürülmesi, saldırganların PHP betikleri de dahil olmak üzere rastgele dosyalar yüklemesine ve ardından etkilenen sistemlerde uzaktan kod çalıştırmasına olanak tanıyor. Bu güvenlik hatası, eklentinin 4.2.1 sürümü dahil olmak üzere önceki tüm sürümlerini etkiliyor.
WordPress güvenlik şirketi, bir saldırıyı gerçekleştirmek için gereken tek ön koşulun, hedef sitede Dosya Yükleme alanı içeren bir Form widget'ı bulunan en az bir yayınlanmış Elementor sayfasının olması olduğunu belirtti. Yüklenen dosya, PHP'nin uniqid() fonksiyonunun çıktısı olan "" kullanılarak "wp-content/uploads/elementor/forms/.php" olarak yazılıyor.
Firma konuyla ilgili yaptığı değerlendirmede, "Bu son derece yaygın ve günlük bir yapılandırma. İş başvuru formları, 'fotoğraf, kimlik veya fiş ekle' formları ve destek talebi eklerinin hepsi bu alanı kullanıyor" dedi. Alanın 'Zorunlu' seçeneğinin kapalı olmasının varsayılan durum olduğuna dikkat çeken firma, "Bu nedenle güçlendirilmiş veya olağandışı bir ayara gerek bulunmuyor" ifadelerini kullandı.
Güvenlik araştırmacısı Tin Pham (diğer adıyla TF1T), Patchstack Bug Bounty Programı kapsamında bu açığı keşfedip raporlayan isim olarak öne çıktı. Sorun 16 Temmuz 2026'da Elementor Pro ekibine bildirildikten sonra, 19 Ağustos'ta 4.2.2 sürümüyle birlikte yama yayınlandı.