Navegación

Se explotó una vulnerabilidad crítica de Elementor Pro para tomar el control de sitios de WordPress.

fuente: https://www.bleepingcomputer.com/news/security/critical-elementor-pro-flaw-exploited-to-take-over-wordpress-sites/

Una vulnerabilidad crítica recientemente corregida (CVE-2026-32475) en el plugin Elementor Pro para WordPress está siendo explotada en ataques que distribuyen una carga útil de webshell y ejecutan comandos arbitrarios en el servidor.

Elementor Pro es un popular plugin de WordPress con más de 6 millones de instalaciones activas, que permite a los usuarios crear sitios web mediante una interfaz de arrastrar y soltar.

La vulnerabilidad CVE-2026-32475 se corrigió el 19 de agosto. Desde entonces, el firewall de aplicaciones web Wordfence de Defiant ha bloqueado casi 200.000 intentos de explotación dirigidos a sus clientes.

El problema se origina en una validación defectuosa de los arrays de carga de archivos en los formularios de Elementor Pro y está presente en las versiones 4.2.1 y anteriores.

Al enviar un archivo vacío como primer elemento del array y un archivo PHP malicioso como segundo, los atacantes pueden provocar que el plugin deje de validar los archivos posteriores.

El archivo subido se almacena en /wp-content/uploads/elementor/forms/ y, posteriormente, se puede acceder a él para ejecutar comandos de forma remota.

La plataforma de ciberseguridad de WordPress, Patchstack, advirtió el mes pasado que los atacantes podrían explotar esta vulnerabilidad para subir archivos PHP arbitrarios y ejecutar código PHP en el servidor.

Últimas noticias

18 DE JULIO, 2026

Subgrupo de GoldenEyeDog vinculado a la filtración de DigiCert y al robo de certificados de firma de código.

Investigadores de ciberseguridad atribuyeron el incidente de seguridad de DigiCert de abril de 2026 a un grupo de amenazas denominado CylindricalCanine. Expel,...

Leer artículo
18 DE JULIO, 2026

Cloudflare bloquea una vulnerabilidad crítica de WordPress, como wp2shell.

El proveedor de red Cloudflare publicó recientemente una entrada en su blog sobre las reglas de emergencia del Firewall de Aplicaciones Web (WAF). Estas nuevas...

Leer artículo
18 DE JULIO, 2026

El informe semanal de CVE registra 1.909 nuevas vulnerabilidades y 6 fallos explotados.

Este informe semanal de CVE abarca 1909 nuevas vulnerabilidades publicadas entre el 22 y el 28 de junio de 2026. Se trata de 173 fallos críticos, de los cuales...

Leer artículo