CVE-2026-32475:Elementor Pro 表单上传未授权 PHP 写入 RCE,全球 10-20 亿次安装的 WordPress 站点面临接管
2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。
2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。
WordPress 7.0.4于8月12日紧急发布,修复CVE-2026-65640(CVSS 8.8)Imagick+Ghostscript 链路上传RCE漏洞,Author+权限即可触发,影响4.7至7.0全部主流分支,XML-RPC与MP3封面两条路径绕过上传统校验。
从Nginx禁用执行权限到PHP/Python应用层多重校验,详解文件上传漏洞的完整防护方案,涵盖扩展名白名单、MIME检测、文件头校验和随机重命名等实战配置。