Krytyczna luka w Elementor Pro. Zaktualizuj do 4.2.2

Czas czytania: 6 minut

Krytyczna luka bezpieczeństwa w Elementor Pro – sprawdź wersję wtyczki i zaktualizuj stronę WordPress
Bezpieczeństwo

19 sierpnia 2026 Elementor wydał łatkę na krytyczną lukę bezpieczeństwa w Elementor Pro. Pozwala obcej osobie wgrać własny plik na twoją stronę, bez logowania i bez twojej wiedzy. Kto ma starszą wersję wtyczki, ma otwarte drzwi. Nie każda strona jest podatna, ale każda musi to sprawdzić, a zajmuje to pięć minut.

W skrócie:

  • Podatne są Elementor Pro 4.2.1 i starsze. Bezpieczna jest 4.2.2 z 19 sierpnia 2026.
  • Zagrożone są tylko strony, na których trzy warunki występują naraz.
  • Nie ma potwierdzonych ataków, ale gotowe narzędzie do ataku jest już publicznie dostępne.
  • Strona z wygasłą licencją nie dostanie aktualizacji i nie pokaże żadnego ostrzeżenia.

Czy luka bezpieczeństwa w Elementor Pro dotyczy twojej strony? Trzy warunki naraz

Luka ma numer CVE-2026-32475. CVE to międzynarodowy identyfikator błędu w oprogramowaniu, coś w rodzaju numeru sprawy.

Nagłówki mówią o 6 milionach zagrożonych stron. Tyle instalacji Elementor Pro szacuje Wordfence, bo wtyczka jest płatna i licznika nie ma. Podatna jest tylko ta część, która spełnia trzy warunki naraz. Nie jeden z trzech.

  1. Masz Elementor Pro w wersji 4.2.1 lub starszej. W panelu WordPressa kliknij w menu po lewej Wtyczki, potem Zainstalowane wtyczki. Numer wersji jest w opisie pod nazwą, po słowie Wersja.
  2. Masz opublikowaną podstronę z formularzem Elementora. Chodzi o widget Form, najczęściej ten na podstronie kontaktowej. W menu Strony sprawdź, które mają status Opublikowany. Szkic ani nieużywany szablon się nie liczą.
  3. W formularzu jest pole File Upload bez zaznaczonej opcji Required. Otwórz podstronę przyciskiem Edytuj za pomocą Elementora, kliknij formularz i znajdź na liście pól pozycję File Upload, czyli „wgraj plik”. Sprawdź przełącznik Required.

Jeśli którykolwiek warunek nie zachodzi, luka nie jest na twojej stronie do wykorzystania. Zaktualizuj i tak, bo formularz może dodać ktoś inny w każdej chwili.

Opcja Required jest domyślnie wyłączona. Typowy formularz z polem do wgrywania plików spełnia więc trzeci warunek, choć nikt niczego nie ustawił źle. Jeśli robił go ktoś inny, zakładaj, że jest wyłączona, dopóki nie sprawdzisz.

Co może zrobić ktoś, kto wykorzysta tę lukę

Obca osoba, która nigdy nie miała hasła do twojej strony, wysyła formularz i podczepia pod niego własny plik. Plik ląduje w katalogu wp-content/uploads/elementor/forms/, czyli w zwykłym folderze na serwerze, gdzie WordPress trzyma wgrane pliki. Otworzy go każdy, kto zna adres.

Dlaczego jeden plik oznacza kontrolę nad całą stroną? Bo to nie dokument, tylko program, który serwer wykonuje. To trochę tak, jakby skrzynka na listy wpuszczała do środka nie kopertę, tylko człowieka z kluczem do każdego pokoju.

Jedno uczciwe zastrzeżenie. Luka gwarantuje wgranie pliku, ale do przejęcia strony serwer musi jeszcze pozwalać uruchamiać pliki PHP w tym katalogu, a część hostingów to blokuje. Powagi sprawy to nie zmienia. Patchstack i baza NVD ocenili tę lukę na 9.0 w dziesięciostopniowej skali CVSS, Wordfence i WPScan na 9.8.

Zaktualizuj Elementor Pro do wersji 4.2.2. Krok po kroku

Nie ma potwierdzonych przypadków wykorzystania tej luki w atakach. Potwierdzają to zgodnie BleepingComputer, Orca Security i InstaWP, a agencja CISA przypisała jej ocenę exploitation: none.

Po ujawnieniu pojawiło się jednak publicznie dostępne narzędzie do takiego ataku. Nikt tego jeszcze nie robi masowo, ale każdy już może. Pierwsza bezpieczna wersja to Elementor Pro 4.2.2, potwierdzona w oficjalnym changelogu Elementora.

  1. Zrób kopię zapasową. Jeśli hosting robi je automatycznie, sprawdź, czy dzisiejsza istnieje. W przeciwnym razie zainstaluj wtyczkę do kopii, tak jak przy aktualizacji WordPressa do wersji 7.0.
  2. Wejdź w Wtyczki i znajdź Elementor Pro. Na liście będą dwie osobne pozycje, Elementor i Elementor Pro. Interesuje cię ta druga.
  3. Kliknij Aktualizuj teraz. Pod wierszem z wtyczką pojawi się pasek z nową wersją i odnośnikiem Aktualizuj teraz. Poczekaj na komunikat Zaktualizowano.
  4. Sprawdź stronę. Otwórz stronę główną, podstronę z Elementora i formularz kontaktowy. Wyślij przez niego testową wiadomość do siebie.

Darmowy Elementor i Elementor Pro to dwie osobne wtyczki z osobną numeracją. Dziś darmowy Elementor ma wersję 4.2.3 i ta luka go nie dotyczy, a bezpieczna wersja Elementor Pro to 4.2.2. Sprawdzisz tylko darmową wtyczkę, zobaczysz wyższy numer i uznasz, że wszystko gra.

Aktualizacja nie cofa tego, co już się stało

Łatka jest od tygodnia, a spora część stron nadal jej nie ma. Jeśli twoja stała na starej wersji, aktualizacja zamyka drzwi, ale nie usuwa niczego, co ktoś zdążył przez nie wnieść.

Do plików na serwerze wchodzi się na dwa sposoby. Prostszy to menedżer plików w panelu hostingu, czyli tam, gdzie logujesz się po fakturę za serwer, pod pozycją Menedżer plików albo File Manager. Drugi sposób to program FTP, na przykład darmowa FileZilla. Interesuje cię katalog wp-content/uploads/elementor/forms/.

  • Czego szukać: plików z rozszerzeniem .php, zwłaszcza o dziwnej nazwie. Taki plik nie ma prawa tam być.
  • Co jest normalne: PDF-y, obrazy i dokumenty, czyli to, co przyjmuje twój formularz.
  • Masz dostęp przez SSH? Listę wyciągniesz komendą find wp-content/uploads/elementor/forms/ -name „*.php”

Znalazłeś coś podejrzanego? Nie kasuj tego od razu. Skopiuj go na dysk i oddaj sprawę komuś, kto przejrzy całą stronę, bo włamanie rzadko kończy się na jednym pliku. Pisałem o tym przy zabezpieczaniu strony przed hakowaniem i karami RODO.

Nie możesz zaktualizować od razu? Trzy rzeczy do zrobienia teraz

Bywa, że aktualizacja musi poczekać, bo poprzednia coś popsuła albo nikt nie wie, gdzie są dane do licencji. Poniżej trzy obejścia, od najskuteczniejszego.

  1. Usuń pole wgrywania pliku albo cofnij publikację tych podstron. W edytorze Elementora kliknij formularz, usuń pole File Upload i kliknij Aktualizuj. To likwiduje warunek wstępny ataku.
  2. Zaznacz opcję Required przy polu wgrywania pliku. Kliknij formularz, rozwiń pole File Upload i przestaw przełącznik Required na włączony. Formularz działa dalej.
  3. Zablokuj uruchamianie plików PHP w katalogu z wgranymi plikami. To zadanie dla wsparcia hostingu, wystarczy napisać. Warto mieć to na stałe.

Pułapka, o której nikt nie pisze. Wygasła licencja Elementor Pro

Elementor Pro to wtyczka płatna i aktualizuje się tylko przy aktywnej licencji. Strona z wygasłą nie otrzyma tej aktualizacji standardowym mechanizmem.

I nie powie ci o tym ani słowem. Nie pojawi się pasek z nową wersją, nie przyjdzie żaden mail. Strona wygląda normalnie, działa normalnie i zostaje na podatnej wersji.

Dotyczy to stron, które ktoś zbudował kilka lat temu i przestał się nimi zajmować. W rjweb.pl porządkowanie zaniedbanej strony zaczynamy właśnie od inwentaryzacji wtyczek i licencji.

Najczęściej zadawane pytania

W Zainstalowanych wtyczkach poszukaj wiersza podpisanego dokładnie Elementor Pro. Jeśli jest tam tylko Elementor, masz darmową wtyczkę i ta luka cię nie dotyczy.

Aktualizacja zamyka drzwi, ale nie usuwa tego, co ktoś mógł zrobić wcześniej. Jeśli strona działała na 4.2.1 lub starszej, sprawdź katalog wp-content/uploads/elementor/forms/ pod kątem plików .php.

Bez aktywnej licencji strona nie pobierze aktualizacji i nie poinformuje o niej. Odnów licencję, a do tego czasu zastosuj obejścia z sekcji powyżej.

Problemem nie jest ta jedna aktualizacja

Jeśli nadal nie wiesz, jaką masz wersję Elementor Pro, to nie jest twoja wina. To sygnał, że nikt tego nie pilnuje. Tej łatki nie zauważyłeś przez tydzień, następnej też nie zauważysz, a wychodzi ich kilka w miesiącu.

W rjweb.pl bierzemy to na siebie. Stała opieka nad stroną obejmuje aktualizacje wtyczek i WordPressa, kopie zapasowe i monitoring. Robimy też audyt bezpieczeństwa i sprawdzamy, czy strona nie została przejęta.

Sprawdzę twoją stronę

Kiedy ostatni raz ktoś aktualizował wtyczki na twojej stronie i czy w ogóle wiesz, kto to robi?

Tagi:

Udostępnij:

Zobacz również: