這個漏洞在做什麼?
Elementor Pro 是 WordPress 上做網站版面的熱門外掛,裝的人很多。2026 年 8 月 24 日 iThome 報導,資安研究機構 Patchstack 與 Wordfence 各自獨立揭露,Elementor Pro 的表單模組在處理檔案上傳欄位時,檔案類型檢查跟寫入流程都有缺陷。攻擊者可以繞過副檔名封鎖,把惡意 PHP 檔案放上你的網站公開目錄,然後直接執行任意程式碼。
這個漏洞編號是 CVE-2026-32475,Patchstack 給的 CVSS 嚴重性評分是 9.0 分,Wordfence 之後上調到 9.8 分(滿分 10),已經是最嚴重那一級。受影響的是 4.2.1 跟更早的版本,開發商已經發布修補完成的 4.2.2 版。WordPress 外掛市集顯示這個外掛擁有超過 1000 萬個活躍安裝量,Wordfence 記載則為 600 萬,不管是哪個數字,都是大規模的事件。
裝著這個外掛、沒更新的網站,今天就有人能從外面直接進來跑程式碼。
你網站有沒有裝,怎麼查?
第一步,登入 WordPress 後台,左邊「外掛」點進去,找到 Elementor Pro,看右上角的版本號。不是 4.2.2 的,就是還在風險範圍。
如果網站是委外給設計公司或工程師做的,後台密碼可能不在你手上。這時候不要急著打電話罵人,先做兩件事:
第一,在瀏覽器網址列打 你的網址/wp-content/plugins/elementor-pro/readme.txt,會打開一個純文字檔。檔案裡面會寫「Stable tag: 4.2.x」這一行,這就是目前裝的版本。這個方法不需要後台權限。
第二,如果連這個檔案都看不到,代表網站可能關閉了外掛目錄瀏覽權限,那就要請廠商確認。順便也問一下,外掛、主題、WordPress 核心是不是有固定更新的機制。如果答案是「沒有」「看情況」「上次更新是去年」,這次的漏洞就是一個警訊。
只更新外掛就夠了嗎?
更新到 4.2.2 是必要條件,不是充分條件。漏洞從被公開到被大規模利用,中間隔著的天數常常不到一個禮拜。攻擊者會掃整個網際網路找還沒修的網站,不是針對你,網站規模再小,只要裝著有漏洞的版本就會被打。
更新完之後,再做四件事:
第一,看網站根目錄與上傳目錄,有沒有不認識的 PHP 檔案。這次漏洞的特徵是攻擊者會把 PHP 檔案寫進公開目錄,所以檢查 uploads 資料夾、子網站資料夾裡有沒有可疑的 .php 檔,是基本的判斷方式。判斷不出來,就請熟悉 WordPress 的人看一下。
第二,看 WordPress 後台的使用者名單,有沒有陌生的管理員帳號。攻擊者植入程式碼後,常常會順手開一個管理員帳號當後門。
第三,看主機商提供的流量圖表,最近有沒有對外流量突然拉高。這是比較粗的判斷方式,但有資料可以參考。
第四,備份一份當前狀態,再改所有管理員密碼。這樣之後有任何變化,你有一個對照基準。
上面這些你不熟,請人來做,不要自己亂試。
委外做的網站,要怎麼跟廠商講?
很多台灣中小企業的官網是委外做的,老闆手上沒有後台密碼,平常也不管更新。這次的事件正好是一個契機,把幾個該問的基本問題問清楚:
第一,問「網站現在的 Elementor Pro 版本是什麼」。對方答得出 4.2.2,代表他有在管。答不出來或答錯,代表基本功不夠。
第二,問「外掛跟 WordPress 核心的更新是誰在負責、多久一次」。如果答案是「有需要再更新」,這次就是一個案例說明這個觀念要改。
第三,問「網站有沒有異地備份」。萬一真的被攻進來,你有沒有辦法回到一個乾淨的狀態。
如果廠商答不出來,或不願意回答,不要馬上換人。先請他補上這次漏洞的更新,再評估要不要找另一家有固定維運流程的人接手。我們做網站的案子,後續的維運本來就是基本工,不是加值服務。
結語
WordPress 生態的優點是什麼人來做都行,缺點是什麼人來做都行。這次 Elementor Pro 的漏洞提醒一件事:裝了什麼、誰在更新、被攻進來怎麼辦,這三件事不能等到出事才想。
如果你的網站剛好是用 WordPress 做的,而你不知道現在裝的是哪一版,免費需求診斷可以先幫你看是卡在哪一段。
