CVE-2026-32475 je kritická zranitelnost pluginu Elementor Pro pro WordPress. Chyba v komponentě formuláře mohla za určitých podmínek umožnit nepřihlášenému útočníkovi nahrát nebezpečný soubor a následně převzít kontrolu nad webem. Oprava je dostupná ve verzi Elementor Pro 4.2.2.
Co potřebujete vědět
CVE
CVE-2026-32475
Závažnost
Kritická, CVSS 9,0
Zasažené verze
Elementor Pro 4.2.1 a starší
Opravená verze
Elementor Pro 4.2.2
Aktualizujte bez odkladu
Používáte-li Elementor Pro, nainstalujte verzi 4.2.2 nebo novější. Před aktualizací vytvořte úplnou zálohu souborů i databáze a po aktualizaci ověřte formuláře a další klíčové funkce.
V čem zranitelnost spočívá
Chyba souvisí s nahráváním souborů prostřednictvím widgetu Form v Elementor Pro. U zveřejněného formuláře s nepovinným polem pro nahrání souboru nemusela být kontrola typu souboru dostatečná. Útočník bez přihlášení tak mohl nahrát soubor, který webový server vyhodnotil jako spustitelný.
Důsledkem může být vzdálené spuštění kódu, vytvoření skrytého administrátorského účtu, změna obsahu, odcizení dat nebo další šíření škodlivého kódu. Konkrétní dopad závisí také na nastavení serveru a oprávněních adresářů.
Koho se chyba týká
Ohrožené jsou weby s Elementor Pro 4.2.1 a starším. Nejvyšší riziko mají instalace, které používají veřejný formulář vytvořený widgetem Form a obsahují pole pro nahrání souboru. Samotná nepřítomnost takového formuláře však není důvodem aktualizaci odkládat.
Rychlá kontrola
- Otevřete ve WordPressu Pluginy → Nainstalované pluginy.
- Zkontrolujte číslo verze Elementor Pro.
- Projdetě stránky a šablony s widgetem Form.
- Vyhledejte pole typu File Upload a zkontrolujte, zda jsou opravdu potřebná.
Jak web bezpečně aktualizovat
- Vytvořte úplnou zálohu. Zálohujte databázi i soubory a ověřte, že je lze obnovit.
- Aktualizujte Elementor Pro. Nainstalujte verzi 4.2.2 nebo novější z legitimního zdroje.
- Aktualizujte WordPress, šablonu a ostatní pluginy. Zastaralé komponenty mohou představovat další samostatné riziko.
- Vyčistěte cache. Smažte cache WordPressu, optimalizačního pluginu, CDN i serveru.
- Otestujte web. Zkontrolujte formuláře, přihlášení, odesílání e-mailů a důležité konverzní stránky.
Podrobný postup najdete také v článku jak manuálně aktualizovat WordPress přes FTP.
Co prověřit po aktualizaci
Aktualizace zabrání dalšímu zneužití známé chyby, ale neodstraní případné změny, které už útočník provedl. Proto zkontrolujte zejména:
- neočekávané soubory v adresáři
wp-content/uploads/elementor/forms/, - nové nebo změněné administrátorské účty,
- neznámé pluginy, úlohy WP-Cron a změny souborů šablony,
- serverové a bezpečnostní logy z období před aktualizací,
- přesměrování, vložené skripty a neobvyklé odchozí požadavky.
Při podezření na napadení web pouze neobnovujte „naslepo“. Změňte přístupová hesla a klíče, proveďte kontrolu čistoty zálohy a zvažte odborný bezpečnostní audit.
Související varování CSIRT.CZ
Upozornění CSIRT.CZ z 19. srpna 2026 popisuje širší vlnu kritických zranitelností pluginů WordPress. Týká se jiných doplňků – Forminator Forms a User Profile Builder – nikoli přímo CVE-2026-32475. Je však dobrou připomínkou, že nestačí aktualizovat pouze jádro WordPressu; stejně důležitá je pravidelná kontrola všech pluginů a šablon.
Jak podobným problémům předcházet
- Aktualizujte pluginy průběžně a odstraňte nepoužívaná rozšíření.
- Povolte nahrávání jen nezbytných typů souborů a nastavte rozumný limit velikosti.
- Oddělte spustitelné soubory od veřejného upload adresáře na úrovni serveru.
- Používejte dvoufaktorové ověření, WAF a sledování změn souborů.
- Pravidelně testujte obnovu záloh.
Pokud potřebujete pomoci s bezpečnou aktualizací nebo úpravou webu, podívejte se na naše služby tvorby webových stránek, redesignu webu a SEO optimalizace. Při volbě redakčního systému může pomoci také srovnání Joomla! vs. WordPress.
Nejčastější otázky k CVE-2026-32475
CVE-2026-32475 se týká bezplatného Elementoru?
Která verze je bezpečná?
Stačí deaktivovat nahrávání souborů ve formuláři?
Je k útoku nutné přihlášení?
Jak poznám, zda byl web napaden?
Má smysl webový firewall?
Mám po aktualizaci změnit hesla?
Kdy byla oprava zveřejněna?
Zdroje: Elementor Pro Changelog, Patchstack, Check Point Advisory a CSIRT.CZ.