Rövid válasz: 2026. augusztus 19-én az Elementor kiadta a Pro bővítmény 4.2.2-es verzióját, amely egy kritikus, 9.0-ás súlyosságú (CVSS) biztonsági rést javít. A hiba jogosultság nélkül is lehetővé teszi PHP-fájl feltöltését a szerverre, ha az oldalon van egy Elementor-űrlap fájlfeltöltő mezővel. Ha a saját vagy az ügyfeled oldala Elementor Pro-t használ, az első és legfontosabb teendő: frissíteni 4.2.2-re vagy újabbra, most azonnal, nem a következő karbantartási ablakban.
Mi pontosan a hiba
Az Elementor Pro Űrlapok modulja két külön lépésben dolgozza fel a feltöltött fájlokat: az egyik lépés ellenőrzi a kiterjesztést (nem lehet .php, .phtml és hasonló futtatható fájl), a másik lépés mozgatja a fájlt a nyilvánosan elérhető feltöltési mappába. A hiba oka, hogy ez a két lépés máshogy kezeli az üres fájlbejegyzéseket egy több részből álló feltöltésben.
Ha egy támadó egy üres, fájlnév nélküli részt küld először, majd utána egy PHP-fájlt ugyanabban a feltöltésben, az ellenőrző lépés az üres résznél leáll és nem vizsgálja tovább a küldeményt. A mozgató lépés viszont csak az üres részt hagyja ki, és a mögötte lévő PHP-fájlt simán átmásolja a `wp-content/uploads/elementor/forms/` mappába, kiterjesztés-ellenőrzés nélkül. Ez a mappa nyilvánosan elérhető, tehát a feltöltött fájl ezután közvetlenül lefuttatható a szerveren, bejelentkezés és jogosultság nélkül.
A biztonsági kutató, Tin Pham 2026. július 16-án jelentette a hibát a Patchstack hibavadász-programján keresztül. Az Elementor másnap elkészítette a javítást, augusztus 3-án megerősítette, hogy a javítás valóban megoldja a problémát, és augusztus 19-én adta ki a 4.2.2-es verzióban.
Kit érint, és mekkora valójában a kockázat
Az Elementor Pro több mint 10 millió aktív telepítéssel fut, ez a szám önmagában nem jelenti azt, hogy minden telepítés sebezhető volt. Két feltételnek kell egyszerre teljesülnie:
- Az oldalon van legalább egy publikált Elementor-oldal, amin egy Űrlap widget fájlfeltöltő mezővel szerepel. Ez gyakori beállítás állásjelentkezéseknél, dokumentum-, fotó- vagy számlafeltöltéseknél, ügyfélszolgálati űrlapoknál.
- A feltöltő mezőn be van kapcsolva a „több fájl feltöltése” beállítás. Ez a beállítás alapból ki van kapcsolva, tehát nem minden fájlfeltöltős űrlap sebezhető automatikusan, csak azok, ahol ezt valaki külön bekapcsolta.
Ha mindkét feltétel teljesül, a támadásnak nincs szüksége se bejelentkezésre, se különleges jogosultságra: minden szükséges adat (az oldal azonosítója, az űrlap azonosítója, a mező neve) látható a nyilvános HTML-forráskódban. A támadó a feltöltött fájl nevét sem kapja meg közvetlenül, de vissza tudja fejteni időzítéses módszerrel, vagy egyszerűbben, ha az űrlaphoz automatikus visszaigazoló email is tartozik, mert az gyakran tartalmazza a feltöltött fájl pontos elérési útját.
A jó hír: a jelentés készültekor még nem észleltek aktív, tömeges kihasználást ez ellen a konkrét hiba ellen. A rossz hír: ez egy hitelesítés nélküli, távoli kódfuttatást lehetővé tevő hiba egy tízmillió feletti telepítésszámú bővítményben, ami pontosan az a kombináció, amit a támadók automatizált szkennerei percek alatt megtalálnak, amint a technikai részletek nyilvánossá válnak.
Egy tanulság, ami túlmutat ezen az egy hibán
Érdemes megjegyezni, milyen típusú hibáról van szó, mert ez nem egyedi eset, hanem visszatérő minta a WordPress-bővítmények világában. A probléma nem abban van, hogy valaki elfelejtett egy ellenőrzést beírni: az ellenőrzés megvan, csak két külön kódrészlet máshogy értelmezi ugyanazt a bemenetet. Az egyik lépés azt hiszi, hogy egy üres fájl-bejegyzésnél véget ért a feldolgozás, a másik lépés csak átugorja azt az egy bejegyzést és folytatja tovább. Ez a fajta „két kód, két nézőpont” hiba jellemzően akkor kerül elő, amikor egy bővítmény funkciói évek alatt, több fejlesztői kör alatt bővülnek, és senki nem nézi át újra egyben a teljes folyamatot.
Ennek gyakorlati tanulsága, hogy egy bővítmény megbízhatósága nem azon múlik, mennyire ismert vagy mennyire drága, hanem azon, milyen gyorsan derül ki egy ilyen hiba, és milyen gyorsan jut el a javítás a ténylegesen üzemelő oldalakig. Az Elementor esetében ez a folyamat jól működött: a kutató jelentésétől a kiadott javításig kevesebb mint öt hét telt el. A kérdés innentől nem az Elementor gyorsaságáról szól, hanem arról, hogy az adott oldal ezt az öt hetet, majd az azt követő napokat mennyi idő alatt zárja le a saját frissítésével.
Miért nem elég „majd frissítek, ha ráérek”
A javítás megjelenése és a tényleges frissítés között eltelt idő az igazi kockázati ablak, nem maga a hiba léte. Egy korábbi cikkünkben bemutattuk, hogy a WordPress-bővítményeket érintő súlyos sebezhetőségek jelentős részét már az első napon kihasználják, amint a technikai részletek napvilágot látnak, és ez az Elementor-hibára is igaz lehet, hiszen a Patchstack cikke lépésről lépésre leírja a pontos kódrészleteket és a kihasználás menetét.
Ez az a pont, ahol a rendszeres frissítés nem adminisztráció, hanem az egyetlen tényleges védelem. Ha valaki kézzel, alkalmanként néz rá az oldalára, a frissítés heteket csúszhat, mert épp nincs ideje, vagy fél, hogy egy frissítés elront valamit a látszólag jól működő oldalon. Egy havidíjas karbantartási szolgáltatás pontosan ezt a rést zárja be: a kritikus frissítések napokon, nem heteken belül felkerülnek, és valaki ténylegesen ellenőrzi is, hogy az oldal utána is úgy működik, ahogy kell.
Mit tegyél most, ha Elementor Pro-t használsz
- Ellenőrizd a telepített verziót. A WordPress admin Bővítmények menüjében az Elementor Pro sorában látod a verziószámot. Ha 4.2.1 vagy régebbi, a frissítés nem halasztható.
- Frissíts 4.2.2-re vagy újabbra. Ez a legtöbb esetben egy kattintás, de ha az oldalt eddig sosem frissítették rendszeresen, számolj azzal, hogy más, régóta elmaradt frissítések is összeakadhatnak vele.
- Frissítés előtt, ha teheted, készíts biztonsági mentést. Nem a hiba miatt, hanem mert bármilyen frissítésnél előfordulhat, hogy egy másik, elavult bővítménnyel ütközik. Mentés nélkül egy sikertelen frissítés nagyobb kárt okozhat, mint amennyit a biztonsági rés önmagában jelentett volna.
- Ha van fájlfeltöltő mezős Elementor-űrlapod, és be volt kapcsolva a több fájl feltöltése opció, nézd meg a `wp-content/uploads/elementor/forms/` mappa tartalmát. Ha bármilyen `.php`, `.phtml` vagy más futtatható kiterjesztésű fájlt találsz benne, azt a szerveren futtatható kódnak kell tekinteni. A frissítés lezárja a rést, de a mappában már ott lévő fájlokat nem törli.
- Ha bizonytalan vagy abban, mit találtál, vagy nincs időd magad átnézni ezt a négy lépést, ez pontosan az a helyzet, amire az induló auditunk való: egy külső szem átnézi, mi fut az oldalon, és mi az, ami már most is kockázatot jelent.
Gyakran ismételt kérdések
Az Elementor ingyenes verziója is érintett?
Nem, a hiba kizárólag az Elementor Pro Űrlapok moduljában van, az ingyenes Elementor ezt a funkciót nem tartalmazza.
Ha nincs fájlfeltöltő mezős űrlapom, akkor biztonságban vagyok?
Ami ezt a konkrét hibát illeti, igen, a frissítés akkor is ajánlott, de nem sürgős biztonsági okból. Más, jövőbeli hibák ellen viszont ez nem véd, ezért érdemes a frissítést mégis elvégezni.
Honnan tudom, hogy engem ért-e már támadás?
A `wp-content/uploads/elementor/forms/` mappában lévő gyanús fájlok, valamint a szerver naplóiban szokatlan, ismeretlen forrásból érkező kérések erre a mappára utaló jelek lehetnek. Ha bármi gyanúsat találsz, érdemes szakértővel átnézetni, mielőtt bármit törölnél.
Elég, ha csak frissítek?
A frissítés lezárja a rést, de nem törli az esetlegesen már feltöltött fájlokat. A két lépés (frissítés és a mappa átvizsgálása) együtt ad valódi biztonságot.
Miért kapcsolják ki alapból a „több fájl feltöltése” opciót, ha ez a probléma forrása?
Ez a beállítás önmagában legitim funkció, sok olyan űrlapnál hasznos, ahol egyszerre több dokumentumot vagy fotót kell csatolni. Az alapértelmezett kikapcsolt állapot nem a hiba javítása, csak azért csökkenti a kitettséget, mert kevesebb oldalon van bekapcsolva. Maga a hiba a bekapcsolt opciótól függetlenül is a kódban volt, csak enélkül nem lehetett kihasználni.
Következő lépés
Ha nem vagy benne biztos, hogy a saját vagy az ügyfeled oldala érintett-e, vagy egyszerűen nincs rá időd hogy minden kritikus WordPress-hírt lekövess, erre valók a karbantartási csomagjaink: a kritikus frissítéseket mi követjük, és nem hetekkel a hír után jutnak el az oldaladig.