Navegación

Se explotó una vulnerabilidad crítica de Elementor Pro para tomar el control de sitios de WordPress.

fuente: https://www.bleepingcomputer.com/news/security/critical-elementor-pro-flaw-exploited-to-take-over-wordpress-sites/

Una vulnerabilidad crítica recientemente corregida (CVE-2026-32475) en el plugin Elementor Pro para WordPress está siendo explotada en ataques que distribuyen una carga útil de webshell y ejecutan comandos arbitrarios en el servidor.

Elementor Pro es un popular plugin de WordPress con más de 6 millones de instalaciones activas, que permite a los usuarios crear sitios web mediante una interfaz de arrastrar y soltar.

La vulnerabilidad CVE-2026-32475 se corrigió el 19 de agosto. Desde entonces, el firewall de aplicaciones web Wordfence de Defiant ha bloqueado casi 200.000 intentos de explotación dirigidos a sus clientes.

El problema se origina en una validación defectuosa de los arrays de carga de archivos en los formularios de Elementor Pro y está presente en las versiones 4.2.1 y anteriores.

Al enviar un archivo vacío como primer elemento del array y un archivo PHP malicioso como segundo, los atacantes pueden provocar que el plugin deje de validar los archivos posteriores.

El archivo subido se almacena en /wp-content/uploads/elementor/forms/ y, posteriormente, se puede acceder a él para ejecutar comandos de forma remota.

La plataforma de ciberseguridad de WordPress, Patchstack, advirtió el mes pasado que los atacantes podrían explotar esta vulnerabilidad para subir archivos PHP arbitrarios y ejecutar código PHP en el servidor.

Últimas noticias

09 DE SEPTIEMBRE, 2026

SAP corrige una vulnerabilidad crítica del kernel (CVSS 10.0) que permite la ejecución remota de código sin autenticación.

SAP ha publicado actualizaciones de seguridad para solucionar múltiples vulnerabilidades, incluida una falla de gravedad máxima en el procesamiento de SAP Exten...

Leer artículo
08 DE SEPTIEMBRE, 2026

Los hackers crean frameworks de IA para el robo de credenciales a gran escala.

Los ciberdelincuentes están pasando cada vez más de los asistentes de codificación con IA a marcos multiagente que automatizan cada etapa de un ataque. A partir...

Leer artículo
08 DE SEPTIEMBRE, 2026

PEEP convierte Chrome y Edge en puertas traseras posteriores a la intrusión para la ejecución de comandos del host.

Investigadores de ciberseguridad han revelado detalles de un complejo kit de herramientas de post-explotación basado en Chromium llamado PEEP, que se disfraza c...

Leer artículo