跳至主要內容
趨勢觀察

Elementor 漏洞,你網站更新了嗎?

Tomy最後更新 2026年8月26日
檯燈下一個人看著筆電上的網站編輯器畫面,後方還有一台螢幕,右側有 Elementor 的標誌

Elementor Pro 出現重大漏洞,攻擊者能直接在你網站跑程式碼,影響超過1000萬個 WordPress 網站。如果有用這個,今晚就要動。

這個漏洞在做什麼?

Elementor Pro 是 WordPress 上做網站版面的熱門外掛,裝的人很多。2026 年 8 月 24 日 iThome 報導,資安研究機構 Patchstack 與 Wordfence 各自獨立揭露,Elementor Pro 的表單模組在處理檔案上傳欄位時,檔案類型檢查跟寫入流程都有缺陷。攻擊者可以繞過副檔名封鎖,把惡意 PHP 檔案放上你的網站公開目錄,然後直接執行任意程式碼。

這個漏洞編號是 CVE-2026-32475,Patchstack 給的 CVSS 嚴重性評分是 9.0 分,Wordfence 之後上調到 9.8 分(滿分 10),已經是最嚴重那一級。受影響的是 4.2.1 跟更早的版本,開發商已經發布修補完成的 4.2.2 版。WordPress 外掛市集顯示這個外掛擁有超過 1000 萬個活躍安裝量,Wordfence 記載則為 600 萬,不管是哪個數字,都是大規模的事件。

裝著這個外掛、沒更新的網站,今天就有人能從外面直接進來跑程式碼。

你網站有沒有裝,怎麼查?

第一步,登入 WordPress 後台,左邊「外掛」點進去,找到 Elementor Pro,看右上角的版本號。不是 4.2.2 的,就是還在風險範圍。

如果網站是委外給設計公司或工程師做的,後台密碼可能不在你手上。這時候不要急著打電話罵人,先做兩件事:

第一,在瀏覽器網址列打 你的網址/wp-content/plugins/elementor-pro/readme.txt,會打開一個純文字檔。檔案裡面會寫「Stable tag: 4.2.x」這一行,這就是目前裝的版本。這個方法不需要後台權限。

第二,如果連這個檔案都看不到,代表網站可能關閉了外掛目錄瀏覽權限,那就要請廠商確認。順便也問一下,外掛、主題、WordPress 核心是不是有固定更新的機制。如果答案是「沒有」「看情況」「上次更新是去年」,這次的漏洞就是一個警訊。

只更新外掛就夠了嗎?

更新到 4.2.2 是必要條件,不是充分條件。漏洞從被公開到被大規模利用,中間隔著的天數常常不到一個禮拜。攻擊者會掃整個網際網路找還沒修的網站,不是針對你,網站規模再小,只要裝著有漏洞的版本就會被打。

更新完之後,再做四件事:

第一,看網站根目錄與上傳目錄,有沒有不認識的 PHP 檔案。這次漏洞的特徵是攻擊者會把 PHP 檔案寫進公開目錄,所以檢查 uploads 資料夾、子網站資料夾裡有沒有可疑的 .php 檔,是基本的判斷方式。判斷不出來,就請熟悉 WordPress 的人看一下。

第二,看 WordPress 後台的使用者名單,有沒有陌生的管理員帳號。攻擊者植入程式碼後,常常會順手開一個管理員帳號當後門。

第三,看主機商提供的流量圖表,最近有沒有對外流量突然拉高。這是比較粗的判斷方式,但有資料可以參考。

第四,備份一份當前狀態,再改所有管理員密碼。這樣之後有任何變化,你有一個對照基準。

上面這些你不熟,請人來做,不要自己亂試。

委外做的網站,要怎麼跟廠商講?

很多台灣中小企業的官網是委外做的,老闆手上沒有後台密碼,平常也不管更新。這次的事件正好是一個契機,把幾個該問的基本問題問清楚:

第一,問「網站現在的 Elementor Pro 版本是什麼」。對方答得出 4.2.2,代表他有在管。答不出來或答錯,代表基本功不夠。

第二,問「外掛跟 WordPress 核心的更新是誰在負責、多久一次」。如果答案是「有需要再更新」,這次就是一個案例說明這個觀念要改。

第三,問「網站有沒有異地備份」。萬一真的被攻進來,你有沒有辦法回到一個乾淨的狀態。

如果廠商答不出來,或不願意回答,不要馬上換人。先請他補上這次漏洞的更新,再評估要不要找另一家有固定維運流程的人接手。我們做網站的案子,後續的維運本來就是基本工,不是加值服務。

結語

WordPress 生態的優點是什麼人來做都行,缺點是什麼人來做都行。這次 Elementor Pro 的漏洞提醒一件事:裝了什麼、誰在更新、被攻進來怎麼辦,這三件事不能等到出事才想。

如果你的網站剛好是用 WordPress 做的,而你不知道現在裝的是哪一版,免費需求診斷可以先幫你看是卡在哪一段。

關於這篇的常見問題

我的網站不是用 Elementor 做的,會不會受到影響?

不會,這次漏洞只針對 Elementor Pro 的表單檔案上傳欄位。不過 WordPress 生態裡出過類似漏洞的外掛不只這一支,定期更新外掛與核心是基本功,不只針對這次。

更新到 4.2.2 之後就安全了嗎?

更新是必要條件,不是充分條件。漏洞被公開後攻擊者會掃整個網路找沒修的網站,不會等你準備好。更新完還要檢查網站有沒有被植入檔案、有沒有陌生的管理員帳號,並把密碼全部換過一輪。

我手上沒有網站後台,怎麼確認有沒有裝 Elementor Pro?

在瀏覽器打 你的網址/wp-content/plugins/elementor-pro/readme.txt,會看到一個純文字檔,裡面的 Stable tag 就是目前裝的版本。如果看不到檔案,代表網站關閉了外掛目錄瀏覽,要請設計公司或工程師確認。

網站是委外做的,老闆能做什麼?

問設計公司三個問題:現在裝的版本是多少、外掛跟核心多久更新一次、有沒有異地備份。答不出來或答案含糊,趁這次事件換一個有固定維運流程的人接手。

參考資料