Vulnerabilidad en Elementor Pro
Investigadores de ciberseguridad han revelado una vulnerabilidad crítica en el plugin Elementor Pro para WordPress, identificada como CVE-2026-32475, con una puntuación CVSS de 9.0 sobre 10. Esta falla se debe a un upload de archivos sin restricciones, lo que podría permitir la ejecución remota de código.
La vulnerabilidad reside en el módulo de formularios, específicamente en el campo de subida de archivos. Según Patchstack, la comprobación de la extensión del archivo y el proceso de movimiento del archivo se realizan en bucles diferentes, lo que provoca que un atacante no autenticado pueda eludir la lista negra de extensiones y escribir un archivo PHP en un directorio público.
Al enviar dos partes de archivo para el mismo campo, el atacante puede omitir la validación y, en consecuencia, subir archivos arbitrarios, incluidos scripts PHP, que podrían ser utilizados para ejecutar código en los sistemas afectados. Este fallo afecta a todas las versiones del plugin anteriores o iguales a la 4.2.1.
Condiciones para el ataque
La única condición necesaria para que un ataque tenga éxito es que el sitio objetivo tenga al menos una página de Elementor publicada que contenga un widget de formulario con un campo de subida de archivos. El archivo subido se guarda como wp-content/uploads/elementor/forms/.php, donde el nombre es generado por la función uniqid() de PHP. Esta configuración es extremadamente común, utilizada en formularios de solicitudes de empleo y en adjuntos de soporte.
Descubrimiento y solución
El investigador de seguridad Tin Pham (conocido como TF1T) ha sido reconocido por descubrir y reportar esta vulnerabilidad a través del Programa de Recompensas de Errores de Patchstack. Tras la notificación a Elementor Pro el 16 de julio de 2026, se lanzó un parche (versión 4.2.2) el 19 de agosto. Este lanzamiento se produjo poco después de que WordPress solucionara otro problema de alta severidad (CVE-2026-65640) que también permitía la ejecución remota de código.
Recomendaciones de seguridad
Se aconseja a los usuarios de WordPress que mantengan sus sitios y plugins actualizados, así como que realicen auditorías para detectar modificaciones no autorizadas que puedan causar redirecciones inesperadas o pop-ups. Además, es crucial verificar cuentas y plugins desconocidos. La detección de esta vulnerabilidad coincide con la operación StopAndProtect, que ha comprometido miles de sitios de WordPress, convirtiéndolos en infraestructuras para la entrega de malware y el almacenamiento de datos robados.
La concienciación sobre la seguridad es esencial para mitigar riesgos, especialmente en entornos donde múltiples autores tienen acceso a la plataforma.