Kritisk sårbarhet i Elementor Pro utnyttjas aktivt, uppdateringen räcker inte om sajten redan smittats
En kritisk sårbarhet i WordPress-tillägget Elementor Pro, med beteckningen CVE-2026-32475, utnyttjas aktivt sedan den 19 augusti 2026. Sårbarheten gör det möjligt för en angripare utan inloggning att ladda upp en skadlig fil och köra kod på servern, och den berör alla versioner av Elementor Pro till och med 4.2.1. En säkerhetsuppdatering finns i version 4.2.2, som Elementor släppte samma dag som utnyttjandet tog fart.
Vad det betyder för dig
Kör du Elementor Pro version 4.2.1 eller äldre bör du uppdatera till minst 4.2.2 omedelbart. Har tillägget varit installerat i en sårbar version med ett aktivt formulär med filuppladdningsfält, kontrollera dessutom mappen wp-content/uploads/elementor/forms/ efter oväntade PHP-filer. En sådan fil är ett tecken på att sajten redan kan ha komprometterats, och då räcker det inte att bara uppdatera eller radera filen.
Sårbarheten i korthet
Wordfence sätter CVSS-poängen till 9,8 av 10, medan Patchstack landar på 9,0. De två säkerhetsföretagen har gjort separata bedömningar men är eniga om att felet är kritiskt. Elementor Pro är betalversionen av det populära sidbyggartillägget och används enligt säkerhetsrapporterna i omkring 6 miljoner aktiva installationer.
Patchstack var först med att varna för sårbarheten, och Wordfence har därefter bidragit med detaljer om hur den utnyttjas i praktiken. Sårbarheten är vad som brukar kallas oautentiserad, det vill säga att angriparen inte behöver något konto eller någon inloggning på den drabbade sajten. Felet sitter i Forms-modulen, alltså formulärbyggaren i Elementor Pro, och gör det möjligt att ladda upp en godtycklig fil som sedan kan köras som kod på servern. Den tekniska termen för detta är fjärrkodkörning, på engelska remote code execution, förkortat RCE.
Så fungerar felet
Orsaken är ett litet men avgörande missförhållande i hur Elementor Pro hanterar uppladdade filer i sina formulär. När ett formulär tar emot en fil kontrolleras filändelsen mot en lista över tillåtna typer i en slinga, en genomgång av samtliga filer i uppladdningen, medan själva flytten av filen till sin slutgiltiga plats sker i en annan, separat slinga. De två slingorna hanterar tomma filposter olika.
Det gör det möjligt att missbruka mekaniken genom att skicka två fildelar för ett och samma uppladdningsfält, en tom fil som första del och en skadlig PHP-fil som andra. Valideringsslingan ser den tomma filen och släpper igenom, medan flyttslingan sedan hanterar båda delarna och skriver PHP-filen till disk oavsett filändelse. Resultatet är att en angripare helt kringgår spärrlistan för filändelser.
Filen hamnar i wp-content/uploads/elementor/forms/ med ett slumpmässigt filnamn i stil med uniqid.php, och eftersom mappen är publikt åtkomlig kan angriparen sedan anropa filen direkt i webbläsaren för att köra kommandon på servern. Enda förutsättningen är att sajten har ett publicerat Elementor-formulär med ett filuppladdningsfält, vilket är en vanlig konfiguration för kontaktformulär och ansökningsformulär.
Därför räcker det inte att bara uppdatera
Att uppdatera till 4.2.2 stoppar nya uppladdningsförsök, men det tar inte bort en fil som redan hunnit laddas upp innan uppdateringen gjordes. Wordfence rapporterar att utnyttjandet inleddes exakt samma dag som uppdateringen släpptes. Över 190 000 av de nästan 200 000 blockerade försöken skedde redan mellan 19 och 23 augusti, i dagarna direkt efter att sårbarheten blev känd.
En bakdörr, på engelska webshell, som redan planterats i uppladdningsmappen försvinner inte av sig själv när tillägget uppdateras. Filen ligger kvar och kan fortsätta ge angriparen tillgång till servern långt efter att sårbarheten är åtgärdad. Att bara uppdatera och känna sig klar är en falsk trygghet om sajten redan smittades under dagarna innan uppdateringen kom.
Det är en märklig vändning för en produkt som ofta väljs just för att slippa koda. Den som byggt sin sajt med Elementor Pro för att undvika tekniska detaljer blir nu tvungen att agera nästan som en serveradministratör, leta igenom mappstrukturer och bedöma om en enskild fil är ett tecken på intrång.
Hittar du en oväntad PHP-fil i wp-content/uploads/elementor/forms/ bör du behandla det som ett bekräftat intrång, inte som en enskild skadlig fil att bara radera. En angripare som fått kodkörning på servern kan ha lagt till fler bakdörrar på andra ställen, skapat nya administratörskonton eller ändrat i kärnfiler. Vår genomgång av hur en infekterad WordPress-sajt saneras i rätt ordning beskriver stegen mer i detalj, men i korthet handlar det om att isolera sajten, gå igenom samtliga filer och användarkonton, och byta samtliga lösenord och nycklar innan sajten sätts i drift igen.
Vad svenska sajtägare bör göra
Elementor Pro är mycket vanligt bland svenska småföretag, frilansare och byråer som bygger WordPress-sajter utan att koda själva, och Forms-modulen med sina kontaktformulär är påslagen på en stor andel av dessa sajter. Eftersom sårbarheten är oautentiserad räcker det att en sajt kör en sårbar version och har ett aktivt formulär med filuppladdning för att vara i riskzonen.
- Kontrollera vilken version av Elementor Pro som är installerad. Är den 4.2.1 eller äldre, uppdatera till minst version 4.2.2 omedelbart.
- Gå igenom mappen wp-content/uploads/elementor/forms/ och leta efter PHP-filer eller andra filtyper som inte borde finnas där.
- Hittar du en misstänkt fil, koppla loss sajten eller sätt den i underhållsläge, och sanera enligt en ordnad process i stället för att bara ta bort filen och gå vidare.
- Se över vilka andra tillägg som är installerade och hur ofta de uppdateras. Vår genomgång av hur man granskar sina WordPress-tillägg tar upp hur man bygger en rutin för det.
Många svenska webbhotell kör en brandvägg för webbapplikationer, förkortat WAF (web application firewall), som fångar upp en del av dessa angreppsförsök automatiskt. Det är ett värdefullt extra lager, men det ersätter varken att uppdatera tillägget eller att aktivt leta efter tecken på att en bakdörr redan planterats. Sårbarheten är ett exempel i en längre rad av allvarliga brister i populära WordPress-tillägg under året, ett mönster vi också har skrivit om tidigare.