Una vulnerabilidad crítica de Elementor Pro está siendo explotada para tomar el control de sitios WordPress

Una vulnerabilidad recientemente corregida en Elementor Pro permite a los atacantes subir archivos PHP maliciosos y ejecutar comandos de forma remota en el servidor. El fallo ya está siendo explotado activamente y ha provocado cientos de miles de intentos de ataque.

Una vulnerabilidad crítica en Elementor Pro, uno de los plugins más utilizados para crear sitios web con WordPress, está siendo explotada activamente por atacantes.

El problema, identificado como CVE-2026-32475, permite aprovechar un fallo en la validación de archivos subidos mediante formularios para introducir código PHP malicioso en el servidor y ejecutar comandos de forma remota.

Elementor Pro cuenta con más de seis millones de instalaciones activas, por lo que el alcance potencial de esta vulnerabilidad es considerable.

Un fallo en la subida de archivos

La vulnerabilidad afecta a las versiones 4.2.1 y anteriores de Elementor Pro y está relacionada con la forma en la que el plugin valida los archivos enviados a través de sus formularios.

El ataque puede llevarse a cabo cuando un sitio tiene publicado un widget Form de Elementor Pro que incluya al menos un campo de File Upload, una configuración bastante habitual.

El atacante puede enviar una estructura de archivos especialmente manipulada: el primer elemento del conjunto se presenta vacío, mientras que el segundo contiene un archivo PHP malicioso.

Debido a un error en el proceso de validación, Elementor Pro puede dejar de comprobar correctamente los archivos posteriores y permitir que el archivo PHP sea almacenado en el servidor.

WordPress en peligro ante la vulnerabilidad crítica wp2shell que permite tomar el control de miles de webs sin contraseñaWordPress en peligro ante la vulnerabilidad crítica wp2shell que permite tomar el control de miles de webs sin contraseña

El archivo malicioso puede ejecutarse remotamente

Una vez superada la validación, el archivo se guarda dentro del directorio: /wp-content/uploads/elementor/forms/

El nombre del archivo se genera de forma aleatoria, pero conserva la extensión `.php proporcionada por el atacante.

Esto permite que el archivo pueda ser solicitado directamente desde el exterior y utilizado para ejecutar comandos arbitrarios en el servidor. En la práctica, un atacante que consiga explotar correctamente el fallo puede utilizar este mecanismo para instalar una webshell y tomar el control del sitio comprometido.

El riesgo había sido advertido previamente por investigadores de seguridad, que señalaron que el problema podía utilizarse para cargar archivos PHP arbitrarios y conseguir ejecución de código en el servidor.

Vulnerabilidad crítica de WordPress en el Plugin Ninja FormsVulnerabilidad crítica de WordPress en el Plugin Ninja Forms

Casi 200.000 intentos de explotación

Elementor corrigió la vulnerabilidad el 19 de agosto, con el lanzamiento de Elementor Pro 4.2.2.

Sin embargo, los ataques comenzaron prácticamente al mismo tiempo que se publicó la actualización.

Según los datos recopilados por Wordfence, entre el 19 y el 23 de agosto se produjo un incremento significativo de la actividad maliciosa, con más de 190.000 intentos de explotación bloqueados contra sus clientes.

La actividad demuestra que los atacantes comenzaron a aprovechar la vulnerabilidad poco después de que estuviera disponible la actualización que solucionaba el problema.

Este nuevo plugin SEO de WordPress está conquistando a todos, SureRank

¿Cómo comprobar si un sitio ha sido comprometido?

Los administradores de WordPress que utilicen Elementor Pro deberían actualizar el plugin inmediatamente a la versión 4.2.2 o posterior.

Además de instalar la actualización, es recomendable revisar el directorio: /wp-content/uploads/elementor/forms/

Este directorio se utiliza para almacenar archivos enviados mediante formularios, por lo que la presencia de archivos PHP en su interior puede ser un indicador importante de compromiso.

Si aparecen archivos PHP que no deberían estar allí, el sitio debería tratarse como potencialmente comprometido y comenzar un proceso de limpieza e investigación.

12 WordPress SEO Plugins para probar en 2026 (probados)12 WordPress SEO Plugins para probar en 2026 (probados)

Una actualización que no conviene retrasar

El caso de CVE-2026-32475 vuelve a poner de manifiesto el riesgo que supone mantener plugins de WordPress sin actualizar, especialmente cuando permiten gestionar archivos enviados por los usuarios.

En este caso, la solución ya está disponible desde el 19 de agosto, pero la elevada cantidad de intentos de explotación registrados demuestra que los sitios que todavía utilizan versiones vulnerables continúan siendo un objetivo atractivo.

Los administradores deberían actualizar Elementor Pro a la versión 4.2.2 o superior y revisar el directorio de formularios en busca de archivos PHP sospechosos.

Vistas: 1

Descubre más desde CIBERED

Suscríbete y recibe las últimas entradas en tu correo electrónico.

Scroll al inicio