CVE-2026-32475 je kritická zranitelnost pluginu Elementor Pro pro WordPress. Chyba v komponentě formuláře mohla za určitých podmínek umožnit nepřihlášenému útočníkovi nahrát nebezpečný soubor a následně převzít kontrolu nad webem. Oprava je dostupná ve verzi Elementor Pro 4.2.2.

WORDPRESS A BEZPEČNOST

Co potřebujete vědět

CVE

CVE-2026-32475

Závažnost

Kritická, CVSS 9,0

Zasažené verze

Elementor Pro 4.2.1 a starší

Opravená verze

Elementor Pro 4.2.2

Aktualizujte bez odkladu

Používáte-li Elementor Pro, nainstalujte verzi 4.2.2 nebo novější. Před aktualizací vytvořte úplnou zálohu souborů i databáze a po aktualizaci ověřte formuláře a další klíčové funkce.

V čem zranitelnost spočívá

Chyba souvisí s nahráváním souborů prostřednictvím widgetu Form v Elementor Pro. U zveřejněného formuláře s nepovinným polem pro nahrání souboru nemusela být kontrola typu souboru dostatečná. Útočník bez přihlášení tak mohl nahrát soubor, který webový server vyhodnotil jako spustitelný.

Důsledkem může být vzdálené spuštění kódu, vytvoření skrytého administrátorského účtu, změna obsahu, odcizení dat nebo další šíření škodlivého kódu. Konkrétní dopad závisí také na nastavení serveru a oprávněních adresářů.

Koho se chyba týká

Ohrožené jsou weby s Elementor Pro 4.2.1 a starším. Nejvyšší riziko mají instalace, které používají veřejný formulář vytvořený widgetem Form a obsahují pole pro nahrání souboru. Samotná nepřítomnost takového formuláře však není důvodem aktualizaci odkládat.

Rychlá kontrola

  • Otevřete ve WordPressu Pluginy → Nainstalované pluginy.
  • Zkontrolujte číslo verze Elementor Pro.
  • Projdetě stránky a šablony s widgetem Form.
  • Vyhledejte pole typu File Upload a zkontrolujte, zda jsou opravdu potřebná.

Jak web bezpečně aktualizovat

  1. Vytvořte úplnou zálohu. Zálohujte databázi i soubory a ověřte, že je lze obnovit.
  2. Aktualizujte Elementor Pro. Nainstalujte verzi 4.2.2 nebo novější z legitimního zdroje.
  3. Aktualizujte WordPress, šablonu a ostatní pluginy. Zastaralé komponenty mohou představovat další samostatné riziko.
  4. Vyčistěte cache. Smažte cache WordPressu, optimalizačního pluginu, CDN i serveru.
  5. Otestujte web. Zkontrolujte formuláře, přihlášení, odesílání e-mailů a důležité konverzní stránky.

Podrobný postup najdete také v článku jak manuálně aktualizovat WordPress přes FTP.

Co prověřit po aktualizaci

Aktualizace zabrání dalšímu zneužití známé chyby, ale neodstraní případné změny, které už útočník provedl. Proto zkontrolujte zejména:

  • neočekávané soubory v adresáři wp-content/uploads/elementor/forms/,
  • nové nebo změněné administrátorské účty,
  • neznámé pluginy, úlohy WP-Cron a změny souborů šablony,
  • serverové a bezpečnostní logy z období před aktualizací,
  • přesměrování, vložené skripty a neobvyklé odchozí požadavky.

Při podezření na napadení web pouze neobnovujte „naslepo“. Změňte přístupová hesla a klíče, proveďte kontrolu čistoty zálohy a zvažte odborný bezpečnostní audit.

Související varování CSIRT.CZ

Upozornění CSIRT.CZ z 19. srpna 2026 popisuje širší vlnu kritických zranitelností pluginů WordPress. Týká se jiných doplňků – Forminator Forms a User Profile Builder – nikoli přímo CVE-2026-32475. Je však dobrou připomínkou, že nestačí aktualizovat pouze jádro WordPressu; stejně důležitá je pravidelná kontrola všech pluginů a šablon.

Jak podobným problémům předcházet

  • Aktualizujte pluginy průběžně a odstraňte nepoužívaná rozšíření.
  • Povolte nahrávání jen nezbytných typů souborů a nastavte rozumný limit velikosti.
  • Oddělte spustitelné soubory od veřejného upload adresáře na úrovni serveru.
  • Používejte dvoufaktorové ověření, WAF a sledování změn souborů.
  • Pravidelně testujte obnovu záloh.

Pokud potřebujete pomoci s bezpečnou aktualizací nebo úpravou webu, podívejte se na naše služby tvorby webových stránek, redesignu webu a SEO optimalizace. Při volbě redakčního systému může pomoci také srovnání Joomla! vs. WordPress.

Nejčastější otázky k CVE-2026-32475

CVE-2026-32475 se týká bezplatného Elementoru?

Zveřejněné informace se vztahují k pluginu Elementor Pro. Bezplatná verze Elementor není touto konkrétní chybou označena jako zasažená.

Která verze je bezpečná?

Oprava je součástí Elementor Pro 4.2.2. Doporučujeme vždy instalovat nejnovější dostupnou stabilní verzi.

Stačí deaktivovat nahrávání souborů ve formuláři?

Dočasně tím můžete snížit riziko, ale nenahrazuje to instalaci opravené verze pluginu.

Je k útoku nutné přihlášení?

Ne. Zranitelnost je popisována jako zneužitelná nepřihlášeným útočníkem, pokud web splňuje potřebné podmínky.

Jak poznám, zda byl web napaden?

Samotná aktualizace to neprokáže. Zkontrolujte logy, účty, změny souborů a upload adresáře; při podezření proveďte odborný audit.

Má smysl webový firewall?

WAF může část pokusů zachytit, ale není náhradou za aktualizaci zranitelného pluginu.

Mám po aktualizaci změnit hesla?

Pokud existuje podezření na kompromitaci, změňte hesla administrátorů, FTP/SFTP, hostingu a databáze a obnovte bezpečnostní klíče WordPressu.

Kdy byla oprava zveřejněna?

Elementor Pro 4.2.2 s opravou byl zveřejněn 19. srpna 2026.

Zdroje: Elementor Pro Changelog, Patchstack, Check Point Advisory a CSIRT.CZ.