Bezpečnostní výzkumníci ze společnosti Patchstack zveřejnili kritickou zranitelnost v pluginu Elementor Pro, což je jeden z nejrozšířenějších editorů stránek pro WordPress. Chyba má označení CVE-2026-32475 s hodnocením CVSS 9.0 umožňuje zcela neautentizovanému útočníkovi nahrát prostřednictvím běžného webového formuláře PHP soubor a následně jej na serveru spustit. Jedná se o učebnicový příklad vzdáleného spuštění kódu (RCE).
Zranitelnost je klasifikována jako CWE-434 (neomezené nahrání souboru nebezpečného typu) a týká se všech verzí pluginu až po verzi 4.2.1 včetně. Elementor vydal opravu ve verzi 4.2.2 dne 19. srpna 2026. Vzhledem k tomu, že bezplatná základní verze Elementoru má více než 10 milionů aktivních instalací a Pro je její hojně nasazovaná placená edice, je potenciální rozsah dopadu poměrně velký.
(zdroj: thehackernews)