בתיקייה /wp-content/uploads/elementor/forms/ באתר וורדפרס אמורים לשבת הקבצים שגולשים שלחו דרך טופס: קורות חיים, צילום של קבלה, תמונה. חברת האבטחה Wordfence מדווחת שמאז 19 באוגוסט היא חסמה קרוב ל-200 אלף ניסיונות לשתול שם משהו אחר לגמרי, קובץ PHP שמריץ פקודות על השרת של האתר. התאריך הזה הוא בדיוק היום שבו יצא התיקון.

מה קרה

ב-22 באוגוסט כתבנו כאן על החולשה בתוסף Elementor Pro, שסומנה CVE-2026-32475. מי ששולח בטופס אחד שני קבצים, הראשון ריק והשני סקריפט, גורם לתוסף לבדוק את הריק ולשמור את השני. באותה כתבה, על סמך מה שהיה ידוע אז, כתבנו שניסיונות ניצול בשטח לא נצפו. זה כבר לא נכון, ומסתבר שגם אז זה לא היה נכון.

לפי Wordfence, שמפעילה חומת אש לאתרי וורדפרס, התקיפות התחילו ב-19 באוגוסט, אותו יום שבו אלמנטור שחררה את גרסה 4.2.2 שמתקנת את החולשה. בחמישה הימים הראשונים לבדם היא חסמה יותר מ-190 אלף ניסיונות אצל לקוחותיה, ומאז המספר המשיך לטפס. הקובץ שהתוקפים מנסים לשתול נשמר באותה תיקייה פומבית בשם אקראי ובסיומת PHP, ומרגע שפונים אליו בדפדפן השרת מריץ את מה שכתוב בו. לקובץ קטן כזה, שיושב באתר ומקבל דרכו פקודות מרחוק, קוראים web shell.

תנאי אחד עדיין נדרש: שיהיה באתר עמוד פומבי עם טופס של אלמנטור שיש בו שדה העלאת קובץ. חברת האבטחה Patchstack מתארת את ההגדרה הזאת כנפוצה לגמרי, וטפסי "שלחו קורות חיים" וטפסי פנייה לתמיכה בנויים בדיוק כך.

למה זה חשוב לכם

אלמנטור היא חברה ישראלית מרמת גן, ו-BleepingComputer מונה יותר משישה מיליון התקנות פעילות של הגרסה בתשלום. הרבה אתרים של עסקים קטנים בישראל בנויים על הצירוף הזה, מרפאות, מסעדות ומשרדים. ואם שלחתם פעם קורות חיים דרך טופס באתר כזה, הקבצים שלכם יושבים באותה תיקייה שהתוקפים מכוונים אליה.

מה עושים?

מנהלים אתר וורדפרס? היכנסו למסך התוספים ובדקו את הגרסה של Elementor Pro. כל דבר מתחת ל-4.2.2 צריך להתעדכן היום, לא בסוף השבוע.

עדכון לבדו לא מספיק אם כבר הספיקו לשתול לכם קובץ. פתחו את התיקייה /wp-content/uploads/elementor/forms/ דרך מנהל הקבצים של חברת האחסון וחפשו שם קבצים בסיומת PHP. אין שום סיבה לגיטימית שקובץ כזה יהיה שם.

מצאתם אחד? הניחו שהשרת נגוע. החליפו את כל הסיסמאות של מנהלי האתר ושל חשבון האחסון, ואם אתם לא יודעים לנקות שרת בעצמכם, זה הרגע לקרוא למישהו שכן.

לא יודעים בכלל מי מתחזק לכם את האתר? זאת שאלה ששווה לשלוח היום למי שבנה אותו, ביחד עם מספר הגרסה שמופיע אצלו במסך התוספים.

תיקון שיוצא בדיוק ביום שבו מתחילות התקיפות לא נותן מרווח נשימה. הוא נותן מרוץ.