CERT.LV предупредил о критических уязвимостях в Elementor Pro и GitLab

CERT.LV опубликовал предупреждения сразу о двух критических уязвимостях — в WordPress-плагине Elementor Pro и платформе GitLab. В обоих случаях атакующему не требуется учётная запись, а последствия могут включать изменение или уничтожение данных и полный захват системы.

Elementor Pro: загрузка исполняемого файла на сайт
Уязвимость CVE-2026-32475 затрагивает Elementor Pro версии 4.2.1 и ниже. Она получила оценку 9,0 из 10 по шкале CVSS и позволяет постороннему пользователю загрузить на сервер исполняемый PHP-файл.

Проблема находится в модуле Forms, отвечающем за загрузку файлов через формы обратной связи. Код проверки и код сохранения файлов по-разному обрабатывают пустые элементы: валидатор преждевременно прекращает проверку, а следующий обработчик продолжает работу и сохраняет переданный файл.

Атакующему достаточно сформировать запрос из двух частей: первой передать пустой файл, а следом — PHP-скрипт. Проверка расширения до второго файла уже не доходит, но сам файл оказывается в публичном каталоге сайта.

Для атаки не нужны учётная запись, пароль или доступ к панели WordPress. Уязвим сайт, на котором опубликована хотя бы одна форма Elementor Pro с необязательным полем загрузки файлов. Такие формы часто применяются для резюме, фотографий, документов, чеков и обращений в службу поддержки.

Исправление выпущено 19 августа в Elementor Pro 4.2.2. CERT.LV рекомендует обновить плагин как можно скорее.

Однако одного обновления недостаточно: оно закрывает уязвимость, но не удаляет файлы, которые могли быть загружены ранее. Владельцам потенциально уязвимых сайтов следует:

обновить Elementor Pro как минимум до версии 4.2.2;
проверить каталог wp-content/uploads/elementor/forms/;
отдельно искать файлы с расширениями .php, .phtml, .phar и другими исполняемыми типами;
проверить журналы запросов к формам и неизвестным файлам в каталоге загрузок;
при обнаружении следов компрометации заменить пароли WordPress, хостинга и базы данных, а также ключи безопасности.
Технический разбор Patchstack, карточка CVE в NVD.

GitLab: изменение и удаление публичных проектов без авторизации

Вторая уязвимость, CVE-2026-19478, обнаружена в GitLab Community Edition и Enterprise Edition. Она получила оценку CVSS 9,4 и позволяет неавторизованному пользователю при определённых условиях изменять или удалять публичные проекты и пользовательские данные через специально сформированную директиву GraphQL.

Под угрозой оказываются не только отдельные файлы. Атакующий может изменять содержимое репозиториев, удалять данные и нарушать доступность проектов. Учётная запись GitLab и взаимодействие с пользователем для этого не требуются.

Затронуты следующие версии GitLab CE/EE:
от 18.2 до 18.11.10 включительно;
от 19.0 до 19.0.7 включительно;
от 19.1 до 19.1.5 включительно;
от 19.2 до 19.2.3 включительно.

Исправления включены в GitLab 18.11.11, 19.0.8, 19.1.6 и 19.2.4. Обновлять следует до соответствующей исправленной версии либо до более новой поддерживаемой сборки.

Речь идёт прежде всего о самостоятельно развёрнутых инсталляциях GitLab. Облачный сервис GitLab.com и GitLab Dedicated, по сообщению разработчика, уже переведены на исправленную версию — их клиентам дополнительных действий предпринимать не требуется.

Если немедленно обновить собственный сервер невозможно, CERT.LV советует временно ограничить доступ к /api/graphql или отключить публичный доступ к проектам. Но это лишь временная мера, а не замена обновлению.

Администраторам также стоит проверить:
историю изменений и удаления публичных проектов;
неожиданные перезаписи веток и репозиториев;
изменения прав доступа и данных пользователей;
обращения к /api/graphql с неизвестных адресов;
резервные копии и возможность восстановления повреждённых репозиториев.

Есть и важное расхождение между источниками. CERT.LV утверждает, что уязвимость GitLab уже активно используется в атаках. Однако официальный бюллетень GitLab этого не заявляет, а опубликованная CISA оценка SSVC на 17 августа указывала Exploitation:ploitation none. Поэтому факт эксплуатации следует считать сообщением CERT.LV, пока не появится независимое подтверждение или уточнение источника этих данных.

Официальный бюллетень GitLab, карточка CVE в NVD.

Обе ошибки объединяет неприятная практическая деталь: периметр атакуется без предварительного взлома учётной записи. В Elementor Pro входом становится обычная форма загрузки файла, в GitLab — публичный GraphQL-интерфейс. Поэтому обновление здесь не плановая техническая гигиена, а действие с приоритетом «сейчас».

#security @digitaltimeslv

Original in Telegram: https://t.me/digitaltimeslv/10219