Critical Elementor Pro flaw exploited to take over WordPress sites
Se ha descubierto y parcheado una vulnerabilidad crítica, identificada como CVE-2026-32475, que afecta al complemento Elementor Pro para WordPress. Esta falla de seguridad está siendo aprovechada activamente en ataques informáticos para instalar una webshell y ejecutar comandos de manera arbitraria en los servidores afectados. El problema se origina por una validación incorrecta en los arreglos de carga de archivos dentro de los formularios del complemento, lo cual permite a los atacantes omitir los controles establecidos al enviar un archivo vacío seguido de un archivo PHP malicioso.
El fallo se encuentra presente en las versiones 4.2.1 y anteriores del popular complemento, el cual cuenta con millones de instalaciones activas. La explotación ocurre específicamente en sitios web que tienen publicado un widget de formulario con un campo de carga de archivos. Una vez que el archivo malicioso es cargado, se almacena en una ruta específica del servidor bajo un nombre generado de forma aleatoria, permitiendo al atacante acceder directamente a él para ejecutar comandos de forma remota.
La vulnerabilidad fue solucionada con el lanzamiento de la versión 4.2.2. Desde el mismo día de su parcheo, las herramientas de seguridad registraron cientos de miles de intentos de explotación dirigidos contra sus clientes, reportando un incremento notable en la actividad maliciosa durante los días siguientes. Como medida de mitigación, se recomienda a los administradores actualizar el complemento de inmediato y revisar el directorio de almacenamiento de formularios en busca de archivos PHP no autorizados que indiquen un posible compromiso del sitio.