非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。
← 返回 | CVE Intelligence

CVE-2026-32475 [严重]

收录 1 篇关于 CVE-2026-32475 的安全研究、漏洞分析与攻击态势报告。

厂商
Elementor
产品
Elementor Pro
受影响版本
<= 4.2.1
CVSS
9.8
情报跨度
2026-09-05
分析报告
1 篇关联分析

关联分析与时间线

1.
github.com | 漏洞 | 严重 | | 原文 ↗ | #bug-bounty | #rce | #wordpress | #red-team
CVE-2026-32475 复现实验:Elementor Pro 表单(≤4.2.1)未授权文件上传——利用循环失同步绕过扩展名黑名单,再推算 uniqid() 文件名完成 RCE;含 A/B Docker 环境与 PoC。
为什么值得关注: 揭示了表单多部分上传中“验证循环与移动循环逻辑不同步(Loop Desync)”的典型漏洞机理,未授权攻击者即使面对黑名单与目录限制,也能实现可靠的 RCE。